GitHub曝严重RCE误差影响数百万代码库

宣布时间 2026-04-30

1. GitHub曝严重RCE误差影响数百万代码库


4月29日,云清静巨头Wiz的研究职员在GitHub上发明了一个严重的远程代码执行误差,该误差可能袒露数百万个代码库。误差编号为CVE-2026-3854,影响了代码托管平台内部的Git基础架构,GitHub Enterprise Server和GitHub.com均受到波及。Wiz诠释称,通过使用GitHub内部协议中的注入误差,任何经由身份验证的用户均可使用标准git客户端,通过一个git push下令在GitHub的后端服务器上执行恣意下令。这家清静公司使用人工智能发明该问题,并体现误差使用十分容易。以GitHub Enterprise Server为例,攻击者可使用此误差完全控制服务器,获得对所有存储库和内部神秘信息的会见权限。该误差对GitHub.com的影响更为普遍,攻击者可在共享存储节点上执行远程代码,Wiz确认数百万个属于其他用户和组织的公共及私有代码库在受影响的节点上均可会见。虽然身份验证要求似乎降低了危害,但GitHub诠释称,任何拥有向存储库推送权限的用户均可使用此误差在服务器上执行恣意下令。


https://www.securityweek.com/critical-github-vulnerability-exposed-millions-of-repositories/


2. CISA将ConnectWise与Windows Shell误差纳入KEV目录


4月29日,美国网络清静和基础设施清静局克日将两个已被普遍使用的清静误差纳入其已知可使用误差目录,要求联邦机构在2026年5月12日前完成修复。首个误差是ConnectWise ScreenConnect中的路径遍历误差,编号CVE-2024-1708,CVSS评分为8.4分。该误差影响23.9.7及更早版本的ScreenConnect,源于文件路径限制不当,攻击者能够会见预期规模之外的文件和目录。攻击者通过改动文件路径,可会见系统的敏感区域,在某些情形下可导致远程代码执行或未经授权会见神秘数据和要害资源。值得注重的是,该误差常与另一严重认证绕过误差CVE-2024-1709(CVSS评分10.0)配合使用。第二个误差是Windows Shell诱骗误差,编号CVE-2026-32202,CVSS评分为4.3分。该误差源于此前针对CVE-2026-21510的不完整补丁。CVE-2026-21510原是俄罗斯APT28黑客组织自2025年12月起用来攻击乌克兰和欧友邦家的零日误差,与MSHTML误差CVE-2026-21513组成使用链。微软于4月27日更新通告确认该误差已被起劲使用,修复了早前宣布的过失使用性指标。


https://securityaffairs.com/191442/security/u-s-cisa-adds-microsoft-windows-shell-and-connectwise-screenconnect-flaws-to-its-known-exploited-vulnerabilities-catalog.html


3. SAP多个官方npm包遭供应链攻击


4月29日,TeamPCP提倡了一起供应链攻击,导致多个官方SAP npm包遭到入侵,目的是窃取开发职员系统中的凭证和身份验证令牌。清静研究职员报告称,此次误差影响了四个软件包,其恶意版本现在已在npm上被弃用:@cap-js/sqlite v2.2.2、@cap-js/postgres v2.2.2、@cap-js/db-service v2.10.1和mbt v1.2.48。这些软件包支持SAP的云应用程序编程模子和云MTA,通常用于企业开发情形。凭证Aikido和Socket的最新报告,被入侵的软件包已被修改,包括一个恶意的“预装置”剧本,该剧本在装置npm包时会自动执行。该剧本启动一个名为setup.mjs的加载器,从GitHub下载Bun JavaScript运行时,并使用它来执行经由高度混淆的execution.js载荷。该载荷是一种信息窃取程序,用于从开发职员机械和CI/CD情形中窃取种种凭证,包括npm和GitHub身份验证令牌、SSH密钥、开发职员凭证、AWS/Azure/Google Cloud的云凭证、Kubernetes设置和密钥,以及CI/CD流水线密钥和情形变量。


https://www.bleepingcomputer.com/news/security/official-sap-npm-packages-compromised-to-steal-credentials/


4. Quick Page/Post Redirect插件藏五年后门


4月29日,五年前,装置在凌驾70,000个WordPress网站上的Quick Page/Post Redirect插件被添加了一个后门,允许向用户网站注入恣意代码。WordPress主机提供商Anchor的首创人Austin Ginder发明了该恶意软件,此前他托管的服务器上有12个网站受到熏染,触发了清静警报。Quick Page/Post Redirect是一款用于在文章、页面和自界说URL中建设重定向的基本适用插件,已在WordPress.org上提供多年。现在,WordPress.org已暂时将该插件从目录中移除,期待审查。尚不清晰是插件作者自行植入了后门,照旧其账户被第三方入侵。Ginder诠释说,2020年至2021年间宣布的官方插件版本5.2.1和5.2.2包括一个指向第三方域名anadnet[.]com的隐藏自我更新机制,该机制允许将恣意代码推送到WordPress.org控制规模之外。2021年2月,恶意自更新程序从WordPress.org插件的后续版本中被移除,代码审查员还没来得及仔细审查它。据Ginder称,2021年3月,运行Quick Page/Post Redirect 5.2.1和5.2.2的网站悄悄地从该外部服务器吸收到了一个改动过的5.2.3版本,该版本引入了一个被动后门。


https://www.bleepingcomputer.com/news/security/popular-wordpress-redirect-plugin-hid-dormant-backdoor-for-years/


5. 青龙面板曝认证绕过误差,攻击者可安排加密矿工


4月29日,黑客正在使用开源使命调理工具青龙面板中的两个认证绕过误差,在开发者服务器上安排加密矿工。两个清静问题影响青龙面板2.20.1及更早版本,且可以串联使用以实现远程代码执行。CVE-2026-3965:设置不当的重写规则将/open/*请求映射到/api/*,无意中通过未经身份验证的路径袒露了受�;さ墓芾碓倍说�。CVE-2026-4047:认证检查以区分巨细写方法处置惩罚路径(/api/),而路由匹配则不分巨细写,这允许/aPi/...等请求绕过认证并会见受�;さ亩说�。Snyk报告称,自2月7日起,攻击者一直在针对果真袒露的青龙面板使用这两个误差以安排加密矿工。该运动最初由青龙用户发明,他们报告称保存一个名为.fullgc的恶意隐藏历程,占用了85%至100%的CPU资源。攻击一连举行,在包括Nginx和SSL反向代理后的多种设置情形中都确认了熏染案例。而青龙维护者直到3月1日才对此情形作出回应。建议仍在使用易受攻击版本的用户连忙升级到已修复版本,并检查服务器中是否保存可疑的.fullgc历程及非授权设置变换。


https://www.bleepingcomputer.com/news/security/european-police-dismantles-50-million-crypto-investment-fraud-ring/


6. 跨国加密钱币诈骗团伙覆灭,全球损失超5000万欧元


4月29日,奥地利和阿尔巴尼亚政府克日捣毁了一个被指控运营大规模加密钱币投资诈骗的犯法团伙,该团伙给全球受害者造成的经济损失预计凌驾5000万欧元(约合5850万美元)。此次团结行动始于2023年6月,并获得了欧洲刑警组织和欧洲司法组织的支持,最终于4月17日拘捕了10名嫌疑人,并对三个呼叫中心和九处私人住所举行了搜查。行动中,执法职员缴获了891,735欧元现金、443台电脑、238部手机、6台条记本电脑以及多种数据存储装备以供取证检查。该诈骗团伙接纳类似正当企业的模式运营,雇佣多达450名员工,分属客户获取、客户维系、财务、IT和人力资源等部分。受害者通过搜索引擎和社交媒体上的广告被诱骗至虚伪的加密钱币投资平台,随后被分派给所谓的“客户维系专员”,这些专员管理受害者的投资账户,常使用远程会见软件控制受害者装备,并通过心理施压诱骗受害者追加存款。然而,受害者的资金从未真正被投资,而是被转入一个国际洗钱妄想,最终流入犯法网络的账户。在二次诈骗中,犯法分子再次联系受害者,声称可资助追回损失,但要求先向加密钱币账户存入500欧元作为入场费,从而对受害者实验二次诓骗。


https://www.bleepingcomputer.com/news/security/european-police-dismantles-50-million-crypto-investment-fraud-ring/