
美国网络安全与基础设施安全局(CISA)近日曝出一起重大安全漏洞:一名承包商在公开的 GitHub 仓库中泄露了高度敏感的 AWS GovCloud 凭证。
该事件由安全研究人员于 2026 年 5 月 15 日披露,被认为是近年来涉及美国政府机构的最严重的数据泄露事件之一。
泄露了哪些敏感信息?
被曝光的 GitHub 仓库名为 “Private-CISA”,由一名与政府服务公司 Nightwing 相关的承包商维护。根据 GitGuardian 研究人员的分析,该仓库中包含大量敏感数据,具体如下:
其中,一个名为 importantAWStokens的文件中包含了至少三个 AWS GovCloud 环境的访问凭证。
另一个文件 AWS-Workspace-Firefox-Passwords.csv则记录了多个内部系统的登录信息,包括 CISA 的“Landing Zone DevSecOps”环境。
不仅仅是“意外泄露”
研究人员指出,此次事件不仅是意外,更反映出糟糕的安全实践。该仓库的提交历史显示,用户主动禁用了 GitHub 内置的密钥扫描防护功能,从而使敏感数据能够绕过检测成功上传。
其他发现的问题包括:
密码以明文形式存储,未加密
使用弱密码模式(例如:系统名称 + 当前年份)
将 GitHub 用作不同设备之间的文件同步工具
直接将备份文件和内部日志提交到仓库中
Seralys 公司创始人 Philippe Caturegli 证实,部分泄露的 AWS 凭证在被测试时依然有效,且具备高等级访问权限。
他还警告称,攻击者一旦获得对内部构件仓库的访问权限,便可能向软件构建流程中注入恶意代码,从而引发供应链安全风险。
时间线与暴露窗口
与该泄露事件相关的 GitHub 账户自 2018 年起就一直处于活跃状态,暗示可能存在长期且反复的暴露风险。
风险与警示
据 Krebs on Security 报道,CISA 已确认该事件,并表示正在积极展开调查。在官方回应中,CISA 指出目前尚无证据表明敏感系统因此次泄露而遭到入侵。
此次事件清晰地表明:暴露的云凭证 + 糟糕的仓库管理习惯,可以迅速演变为严重的安全危机。攻击者一旦获得 AWS GovCloud 密钥,可能:
在系统中横向移动
访问敏感基础设施
通过向内部构建环境注入恶意代码,操控软件供应链
此外,明文密码和弱凭证模式的存在,大大增加了撞库攻击和权限提升攻击的风险。即便目前未确认被利用,暴露窗口本身也已为高级持续性威胁创造了高风险场景。
如何防范类似事件?
为了降低此类风险,组织必须对代码仓库和凭证管理实施严格的安全控制,包括但不限于:
唯有如此,才能在类似风险升级为真正灾难之前,及时发现并阻止它们。
参考来源:
NGINX CVE-2026-42945 Exploited in the Wild, Causing Worker Crashes and Possible RCE
https://thehackernews.com/2026/05/nginx-cve-2026-42945-exploited-in-wild.html
电报讨论