社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

安全热点周报:黑客利用 Gitea 关键漏洞进行代码注入攻击

奇安信 CERT • 1 周前 • 80 次点击  
安全资讯导视 

• 《网络安全技术 人工智能安全能力成熟度评估方法》等7项国家标准公开征求意见

• 无人机巡检平台遭境外渗透攻击,国家安全部发布警告

• 英国某发电厂因网络攻击停运4天



PART  01

漏洞情报

1.Nacos权限绕过漏洞安全风险通告

8月28日,奇安信CERT监测到官方修复Nacos 权限绕过漏洞(QVD-2026-59388),该漏洞源于Nacos 3.0.0至3.2.3版本的UserControllerV3.createUser()方法的@Secured注解缺少apiType参数,导致鉴权作用域错配。攻击者可利用该漏洞在未授权状态下创建管理员账户,进而完全接管服务端,窃取所有配置信息。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为39808个,关联IP总数为7857个。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。


2.Next.js远程代码执行漏洞安全风险通告

8月26日,奇安信CERT监测到官方修复Next.js 远程代码执行漏洞(CVE-2026-75604),该漏洞源于 Next.js 增量静态再生成(ISR)与 App 路由增量缓存的文件系统缓存路径未对反斜杠(\)进行转义处理,在 Windows 文件系统上可触发路径穿越,泄露 Server Action 加密密钥(encryptionKey),攻击者利用该密钥伪造 Server Action 绑定参数实现未认证远程代码执行。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为497528个,关联IP总数为98716个。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。


3.Redis TLS待处理链表远程代码执行漏洞安全风险通告

8月26日,奇安信CERT监测到官方修复Redis TLS 待处理链表远程代码执行漏洞(QVD-2026-58458),该漏洞源于 Redis 在开启 TLS 支持时,tlsProcessPendingData() 使用 adlist 迭代器遍历 TLS 待处理数据链表的过程中存在释放后使用(Use-After-Free)缺陷。攻击者在无需加载模块、无需写入文件、无需借助调试器的情况下,仅通过正常的 TLS 命令接口即可构造复杂的堆布局与时序,最终以 redis-server 进程权限执行任意命令。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。


4.Microsoft SharePoint BDC子系统远程代码执行漏洞安全风险通告

8月26日,奇安信CERT监测到官方修复Microsoft SharePoint BDC 子系统远程代码执行漏洞(CVE-2026-63520),该漏洞源于 SharePoint 的 Business Data Connectivity(BDC)子系统中的 DbTypeReflector 类在解析 .NET 类型时缺乏安全验证。DbTypeReflector.ResolveDotNetType() 方法在处理 TypeDescriptor 元素的 TypeName 属性时,对于长度超过15个字符的类型名称直接调用 Type.GetType() 进行类型解析,且未对可实例化的类型进行任何白名单限制或安全检查。攻击者可通过上传特制的 BDC 模型文件(.bdcm),构造恶意的 .NET 类型实例化链,利用属性设置器(property-setter)的副作用触发任意操作系统命令执行。该漏洞本身需要认证后利用,但当与CVE-2026-55040(JWT令牌认证绕过漏洞)链式使用时,未经认证的远程攻击者可先绕过身份验证,再触发该漏洞实现未经认证的远程代码执行。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为9722个,关联IP总数为336个。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。


5.Keycloak账户接管漏洞安全风险通告

8月25日,奇安信CERT监测到官方修复Keycloak 账户接管漏洞(CVE-2026-18963),该漏洞源于 Keycloak 密码重置流程中的认证状态管理缺陷,攻击者可利用 `tryAnotherWay` 参数污染全局认证状态,在重置密码流程中绕过邮箱验证步骤,直接访问密码更新接口,实现对任意已知用户名账户的完全接管。奇安信鹰图资产测绘平台数据显示,该漏洞关联的国内风险资产总数为34274个,关联IP总数为1755个。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。


PART 02

新增在野利用

1.Gitea diffpatch API 远程代码执行漏洞(CVE-2026-60004)


8月27日,据美国网络安全和基础设施安全局 (CISA) 称,攻击者正在积极利用 Gitea 自托管 Git 服务中的一个严重漏洞。

与云托管的 GitHub 或 GitLab SaaS(软件即服务)平台类似,Gitea 提供了一整套 DevOps 工具,但它的设计初衷是作为自托管软件开发平台使用。

该漏洞被追踪为 CVE-2026-60004,由 Salesforce 安全研究员 Shai Rod 报告。该代码注入安全漏洞允许具有对托管在易受攻击服务器上的存储库的存储库写入权限的已认证用户,通过 diffpatch API 端点提交恶意补丁,以 Gitea 服务帐户的权限执行任意 shell 命令。但是,默认配置的 Gitea 实例启用了自注册功能,允许未经身份验证的攻击者注册帐户、创建新存储库,并在没有事先凭据的情况下触发漏洞。

Gitea 的 diffpatch 端点可能被滥用,从而从受仓库控制的内容中安装和执行 Git hook。拥有仓库普通写入权限的攻击者可以以 Gitea 操作系统用户的身份执行任意 shell 命令。在默认开放注册模式下,未经身份验证的访问者可以通过注册帐户并创建存储库来获得所需的写入权限。

7月27日, Gitea 发布了 1.27.1 版本,以解决 CVE-2026-60004 漏洞,并建议用户尽快升级服务器。

网络安全监管机构 Shadowserver 目前追踪到近5000个暴露在网络上的 Gitea 实例。然而,尚无信息表明其中有多少是蜜罐,或者有多少实例已经针对 CVE-2026-60004 攻击进行了安全防护。

一位名叫 Andrey(又名 @Causelof)的全栈开发人员在上周发表于俄罗斯博客平台 Habr 的一篇分析文章中指出,他们的 Gitea 实例遭到了未知威胁行为者的攻击,该行为者利用 CVE-2026-60004 部署了类似加密货币挖矿程序的投放器。事件曝光源于主机提供商 HOSTKEY 的一封电子邮件通知,邮件称其虚拟服务器在较长时间内使用了超过 70% 的处理器容量,违反了服务条款,导致提供商暂时限制了该 VPS 的可用 CPU 资源。

虽然网络安全机构没有透露针对此漏洞的更多细节,但此次行动很可能是由于有报道称该漏洞已被积极利用,攻击者在未打补丁的 Gitea 服务器上部署了加密货币挖矿恶意软件。这种类型的漏洞是恶意网络行为者经常使用的攻击途径,对联邦企业构成重大风险。


参考链接:

https://www.bleepingcomputer.com/news/security/hackers-now-exploit-critical-gitea-flaw-in-code-injection-attacks/


2.Oracle HTTP Server 和 Oracle Weblogic Server Proxy Plug-in 访问控制不当漏洞(CVE-2026-21962)

8月26日,美国网络安全和基础设施安全局 (CISA) 将影响 Oracle HTTP Server 和 Oracle WebLogic Server 的最高级别安全漏洞添加到其已知利用漏洞 (KEV) 目录中,并指出有证据表明该漏洞已被积极利用。

该漏洞编号为 CVE-2026-21962(CVSS 评分:10.0),允许未经身份验证的攻击者通过 HTTP 网络访问来入侵 Oracle HTTP Server 和 Oracle WebLogic Server 代理插件。成功利用此漏洞可能导致对实例的未经授权访问或关键数据的篡改。

虽然 Oracle 在今年1月初发布了针对该漏洞的补丁,但根据 GreyNoise、CloudSEK 和 SOCRadar 等多家私营部门的报告,该漏洞此后一直遭到积极利用。

2026年2月,有消息称一个独立的 IP 地址(“193.24.123[.]42”)试图利用多个已知漏洞攻击 Oracle WebLogic、Ivanti Endpoint Manager Mobile、GNU InetUtils 和 GLPI。一个月后,CloudSEK 报告称其蜜罐网络遭到攻击。

CVE-2026-21962是威胁行为者利用的多个漏洞之一,这些漏洞被用于攻击100多个国家的政府和商业基础设施,以传播 SNOWLIGHT 下载器。CloudSEK 当时指出,除了 CVE-2026-21962 之外,蜜罐还捕获了针对其他持久性严重 WebLogic 远程代码执行漏洞的攻击,包括CVE-2020-14882/14883(控制台远程代码执行)、CVE-2020-2551(IIOP 远程代码执行)和 CVE-2017-10271(WLS-WSAT 远程代码执行)。这证实了攻击者仍然依赖少量高效且易于利用的漏洞来入侵 WebLogic 环境。

建议受影响的用户尽快采取必要的补救措施,保护其网络不受入侵。


参考链接:

https://thehackernews.com/2026/08/actively-exploited-oracle-weblogic-flaw.html


PART 03

安全事件

1.医疗器械巨头波士顿科学遭网络攻击:全球运营中断 预计数周才能恢复


8月26日TechCrunch消息,跨国医疗器械巨头波士顿科学(Boston Scientific)发布SEC文件披露称,25日遭遇网络攻击,公司IT系统和关键业务系统均无法访问,致使全球运营中断,订单处理和发货受到影响。该公司尚未说明,此次事件是否影响使用其医疗器械和植入物的客户。有分析师与公司管理层交流后称,波士顿科学可能需要数周时间才能恢复正常的业务运营。今年来多家医疗器械巨头遭网络攻击,雅培、美敦力、史赛克等均在列,行业网络威胁态势严峻。


原文链接:

https://www.secrss.com/articles/93445


2.菲律宾一政务系统遭勒索攻击:全国服务中断逾10天 民众生计受影响

8月24日Business Mirror消息,菲律宾信息和通信技术部(DICT)证实,海事工业管理局管理的海员证件办理系统在14日遭到勒索软件攻击,相关服务在全国范围内中断。当局正在重建受影响的基础环境,并进行调查取证,目前尚未有任何进一步细节。这意味着仍无法确认多少海员数据遭到泄露。由于工作证件办理服务中断,数千名海员因缺乏证件而无法出海工作,生计也受到影响。有退役海员发表公开信呼吁总统府介入,避免事件演化为全国性海事就业危机。


原文链接:

https://www.secrss.com/articles/93406


3.英国某发电厂因网络攻击停运4天

8月23日卫报消息,英国某小型发电厂因疑似伊朗报复性网络攻击停运4天,由于规模较小并未对该国电网造成影响,未产生监管范围的停电事件。据悉,这起事件正值英国表态允许美国使用其基地对伊朗开展“防御性”行动之后发生的,它似乎表明伊朗对英国的报复正在升级。英国保守党认为,这起事件反映出一种“新型战争”形态,英国正处于美伊战争的前沿,需要优先考虑廉价可靠的能源,把能源等关键基础设施安全放在首位。


原文链接:

https://www.secrss.com/articles/93335




PART  04

政策法规

1.国家知识产权局等印发《关于加强知识产权数据资源开发利用的意见》


8月27日,国家知识产权局、国家数据局联合印发《关于加强知识产权数据资源开发利用的意见》。该文件多方面涉及网络安全。该文件提出,加强数据分类分级管理,明确各类数据使用边界和安全防护要求。开展数据安全风险评估。各地要建立健全知识产权数据资源开发利用和安全保障工作制度。强化数据治理,增强监测预警和安全防护能力,打造全国知识产权数据资源的基础设施中枢。支持有条件的地方建设知识产权区域数据中心等基础设施,打通央地数据双向安全流转通道。建多源数据的安全互信环境,促进知识产权数据跨领域、跨部门、跨层级共享共用。


原文链接:

https://www.secrss.com/articles/93464


2.《网络安全技术 人工智能安全能力成熟度评估方法》等7项国家标准公开征求意见


8月26日,全国网络安全标准化技术委员会归口的7项国家标准现已形成标准征求意见稿,现面向社会公开征求意见。7项标准具体包括《网络安全技术 移动通信信号屏蔽器技术规范》《网络安全技术 工业控制系统安全管理基本要求》《网络安全技术 工业控制网络监测安全技术要求及测试评价方法》《网络安全技术 网络安全事件管理 第4部分:协同》《数据安全技术 数据安全能力成熟度模型》《网络安全技术 人工智能安全能力成熟度评估方法》《网络安全技术 桌面云安全技术要求》。


原文链接:

https://www.secrss.com/articles/93403


3.国防动员法修订草案二审稿明确国防动员数据安全管理规定

8月25日,国防动员法修订草案二审稿今天提请十四届全国人大常委会第二十四次会议审议。修订草案一审稿第七条规定,国家建立适应国防动员需要的数据服务保障制度。有的常委会组成人员、地方和社会公众建议,进一步明确国防动员数据的收集、使用及安全管理规定。对此,修订草案二审稿增加规定:国家“依法收集、使用与国防动员密切相关的数据,并保障数据安全”。


原文链接:

https://www.secrss.com/articles/93427


4.《网络安全标准实践指南——个人用户使用人工智能服务安全指南》发布

8月24日,全国网络安全标准化技术委员会秘书处组织编制了《网络安全标准实践指南——个人用户使用人工智能服务安全指南》。该文件提供了个人用户通过互联网使用人工智能服务的安全指引,包括安全意识提升、安全使用指引、使用行为准则等,适用于指导个人用户安全地通过互联网使用人工智能服务,也可为人工智能服务的技术提供者、服务开发者、服务运营者保障个人用户的安全使用提供参考。


原文链接:

https://www.secrss.com/articles/93334


5.中央网信委印发《促进网信企业高质量发展行动计划(2026-2030年)》

8月21日,中央网络安全和信息化委员会印发《促进网信企业高质量发展行动计划(2026-2030年)》。该文件多方面涉及网络安全。该文件提出,推进制定电信法、网络犯罪防治法、网络安全等级保护条例,完善《未成年人网络保护条例》《网络数据安全管理条例》配套规定。加强高端芯片、基础软件和工业软件、网络通信、网络安全和数据安全等关键核心技术攻关。支持网信企业加强网络安全、数据安全防护体系建设,完善技术防护措施,提升风险识别、监测预警、应急处置等保障能力。鼓励引导网信企业建立健全数据安全合规体系,指导帮助企业高效合规开展数据处理活动。高效实施数据出境安全评估、个人信息出境标准合同、个人信息出境认证等制度。


原文链接:

https://www.secrss.com/articles/93294


6.《汽车密码技术要求》强制性国家标准公开征求意见


8月21日,工业和信息化部装备工业一司组织全国汽车标准化技术委员会开展了《汽车密码技术要求》强制性国家标准的制修订,已形成征求意见稿,现公开征求社会各界意见。该文件规定了汽车密码应用技术要求及同一型式判定,描述了相应的试验方法,适用于M类、N类车辆,车端实现密码功能的相关零部件可参照实施。


原文链接:

https://www.secrss.com/articles/93292



往期精彩推荐

【已复现】Nacos 权限绕过漏洞(QVD-2026-59388)安全风险通告

Log4j2 Issue #4255 深度解析:技术真相与风险评估

【已复现】Next.js 远程代码执行漏洞(CVE-2026-75604)安全风险通告



本期周报内容由安全内参&虎符智库&奇安信CERT联合出品!




Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/200333