GitHubÆØÑÏÖØRCEÎó²îÓ°ÏìÊý°ÙÍò´úÂë¿â

Ðû²¼Ê±¼ä 2026-04-30

1. GitHubÆØÑÏÖØRCEÎó²îÓ°ÏìÊý°ÙÍò´úÂë¿â


4ÔÂ29ÈÕ£¬ÔÆÇå¾²¾ÞÍ·WizµÄÑо¿Ö°Ô±ÔÚGitHubÉÏ·¢Ã÷ÁËÒ»¸öÑÏÖØµÄÔ¶³Ì´úÂëÖ´ÐÐÎó²î£¬¸ÃÎó²î¿ÉÄÜ̻¶Êý°ÙÍò¸ö´úÂë¿â¡£Îó²î±àºÅΪCVE-2026-3854£¬Ó°ÏìÁË´úÂëÍÐ¹ÜÆ½Ì¨ÄÚ²¿µÄGit»ù´¡¼Ü¹¹£¬GitHub Enterprise ServerºÍGitHub.com¾ùÊܵ½²¨¼°¡£WizÚ¹ÊͳÆ£¬Í¨¹ýʹÓÃGitHubÄÚ²¿Ð­ÒéÖеÄ×¢ÈëÎó²î£¬Èκξ­ÓÉÉí·ÝÑéÖ¤µÄÓû§¾ù¿ÉʹÓñê×¼git¿Í»§¶Ë£¬Í¨¹ýÒ»¸ögit pushÏÂÁîÔÚGitHubµÄºó¶Ë·þÎñÆ÷ÉÏÖ´ÐÐí§ÒâÏÂÁî¡£Õâ¼ÒÇå¾²¹«Ë¾Ê¹ÓÃÈ˹¤ÖÇÄÜ·¢Ã÷¸ÃÎÊÌ⣬²¢ÌåÏÖÎó²îʹÓÃÊ®·ÖÈÝÒס£ÒÔGitHub Enterprise ServerΪÀý£¬¹¥»÷Õß¿ÉʹÓôËÎó²îÍêÈ«¿ØÖÆ·þÎñÆ÷£¬»ñµÃ¶ÔËùÓд洢¿âºÍÄÚ²¿ÉñÃØÐÅÏ¢µÄ»á¼ûȨÏÞ¡£¸ÃÎó²î¶ÔGitHub.comµÄÓ°Ïì¸üΪÆÕ±é£¬¹¥»÷Õß¿ÉÔÚ¹²Ïí´æ´¢½ÚµãÉÏÖ´ÐÐÔ¶³Ì´úÂ룬WizÈ·ÈÏÊý°ÙÍò¸öÊôÓÚÆäËûÓû§ºÍ×éÖ¯µÄ¹«¹²¼°Ë½ÓдúÂë¿âÔÚÊÜÓ°ÏìµÄ½ÚµãÉϾù¿É»á¼û¡£ËäÈ»Éí·ÝÑéÖ¤ÒªÇóËÆºõ½µµÍÁËΣº¦£¬µ«GitHubÚ¹ÊͳÆ£¬ÈκÎÓµÓÐÏò´æ´¢¿âÍÆËÍȨÏÞµÄÓû§¾ù¿ÉʹÓôËÎó²îÔÚ·þÎñÆ÷ÉÏÖ´ÐÐí§ÒâÏÂÁî¡£


https://www.securityweek.com/critical-github-vulnerability-exposed-millions-of-repositories/


2. CISA½«ConnectWiseÓëWindows ShellÎó²îÄÉÈëKEVĿ¼


4ÔÂ29ÈÕ£¬ÃÀ¹úÍøÂçÇå¾²ºÍ»ù´¡ÉèÊ©Çå¾²¾Ö¿ËÈÕ½«Á½¸öÒѱ»ÆÕ±éʹÓõÄÇå¾²Îó²îÄÉÈëÆäÒÑÖª¿ÉʹÓÃÎó²îĿ¼£¬ÒªÇóÁª°î»ú¹¹ÔÚ2026Äê5ÔÂ12ÈÕǰÍê³ÉÐÞ¸´¡£Ê׸öÎó²îÊÇConnectWise ScreenConnectÖеÄ·¾¶±éÀúÎó²î£¬±àºÅCVE-2024-1708£¬CVSSÆÀ·ÖΪ8.4·Ö¡£¸ÃÎó²îÓ°Ïì23.9.7¼°¸üÔç°æ±¾µÄScreenConnect£¬Ô´ÓÚÎļþ·¾¶ÏÞÖÆ²»µ±£¬¹¥»÷ÕßÄܹ»»á¼ûÔ¤ÆÚ¹æÄ£Ö®ÍâµÄÎļþºÍĿ¼¡£¹¥»÷Õßͨ¹ý¸Ä¶¯Îļþ·¾¶£¬¿É»á¼ûϵͳµÄÃô¸ÐÇøÓò£¬ÔÚijЩÇéÐÎÏ¿ɵ¼ÖÂÔ¶³Ì´úÂëÖ´Ðлòδ¾­ÊÚȨ»á¼ûÉñÃØÊý¾ÝºÍÒªº¦×ÊÔ´¡£ÖµµÃ×¢ÖØµÄÊÇ£¬¸ÃÎó²î³£ÓëÁíÒ»ÑÏÖØÈÏÖ¤ÈÆ¹ýÎó²îCVE-2024-1709£¨CVSSÆÀ·Ö10.0£©ÅäºÏʹÓᣵڶþ¸öÎó²îÊÇWindows ShellÓÕÆ­Îó²î£¬±àºÅCVE-2026-32202£¬CVSSÆÀ·ÖΪ4.3·Ö¡£¸ÃÎó²îÔ´ÓÚ´ËǰÕë¶ÔCVE-2026-21510µÄ²»ÍêÕû²¹¶¡¡£CVE-2026-21510Ô­ÊǶíÂÞ˹APT28ºÚ¿Í×éÖ¯×Ô2025Äê12ÔÂÆðÓÃÀ´¹¥»÷ÎÚ¿ËÀ¼ºÍÅ·ÓѰî¼ÒµÄÁãÈÕÎó²î£¬ÓëMSHTMLÎó²îCVE-2026-21513×é³ÉʹÓÃÁ´¡£Î¢ÈíÓÚ4ÔÂ27ÈÕ¸üÐÂͨ¸æÈ·ÈϸÃÎó²îÒѱ»Æð¾¢Ê¹Óã¬ÐÞ¸´ÁËÔçǰÐû²¼µÄ¹ýʧʹÓÃÐÔÖ¸±ê¡£


https://securityaffairs.com/191442/security/u-s-cisa-adds-microsoft-windows-shell-and-connectwise-screenconnect-flaws-to-its-known-exploited-vulnerabilities-catalog.html


3. SAP¶à¸ö¹Ù·½npm°üÔ⹩ӦÁ´¹¥»÷


4ÔÂ29ÈÕ£¬TeamPCPÌᳫÁËÒ»Æð¹©Ó¦Á´¹¥»÷£¬µ¼Ö¶à¸ö¹Ù·½SAP npm°üÔâµ½ÈëÇÖ£¬Ä¿µÄÊÇÇÔÈ¡¿ª·¢Ö°Ô±ÏµÍ³ÖÐµÄÆ¾Ö¤ºÍÉí·ÝÑéÖ¤ÁîÅÆ¡£Çå¾²Ñо¿Ö°Ô±±¨¸æ³Æ£¬´Ë´ÎÎó²îÓ°ÏìÁËËĸöÈí¼þ°ü£¬Æä¶ñÒâ°æ±¾ÏÖÔÚÒÑÔÚnpmÉϱ»ÆúÓãº@cap-js/sqlite v2.2.2¡¢@cap-js/postgres v2.2.2¡¢@cap-js/db-service v2.10.1ºÍmbt v1.2.48¡£ÕâЩÈí¼þ°üÖ§³ÖSAPµÄÔÆÓ¦ÓóÌÐò±à³ÌÄ£×ÓºÍÔÆMTA£¬Í¨³£ÓÃÓÚÆóÒµ¿ª·¢ÇéÐΡ£Æ¾Ö¤AikidoºÍSocketµÄ×îб¨¸æ£¬±»ÈëÇÖµÄÈí¼þ°üÒѱ»Ð޸쬰üÀ¨Ò»¸ö¶ñÒâµÄ¡°Ô¤×°Ö᱾籾£¬¸Ã¾ç±¾ÔÚ×°ÖÃnpm°üʱ»á×Ô¶¯Ö´ÐС£¸Ã¾ç±¾Æô¶¯Ò»¸öÃûΪsetup.mjsµÄ¼ÓÔØÆ÷£¬´ÓGitHubÏÂÔØBun JavaScriptÔËÐÐʱ£¬²¢Ê¹ÓÃËüÀ´Ö´Ðо­Óɸ߶ȻìÏýµÄexecution.jsÔØºÉ¡£¸ÃÔØºÉÊÇÒ»ÖÖÐÅÏ¢ÇÔÈ¡³ÌÐò£¬ÓÃÓÚ´Ó¿ª·¢Ö°Ô±»úеºÍCI/CDÇéÐÎÖÐÇÔÈ¡ÖÖÖÖÆ¾Ö¤£¬°üÀ¨npmºÍGitHubÉí·ÝÑéÖ¤ÁîÅÆ¡¢SSHÃÜÔ¿¡¢¿ª·¢Ö°Ô±Æ¾Ö¤¡¢AWS/Azure/Google CloudµÄÔÆÆ¾Ö¤¡¢KubernetesÉèÖúÍÃÜÔ¿£¬ÒÔ¼°CI/CDÁ÷Ë®ÏßÃÜÔ¿ºÍÇéÐαäÁ¿¡£


https://www.bleepingcomputer.com/news/security/official-sap-npm-packages-compromised-to-steal-credentials/


4. Quick Page/Post Redirect²å¼þ²ØÎåÄêºóÃÅ


4ÔÂ29ÈÕ£¬ÎåÄêǰ£¬×°ÖÃÔÚÁè¼Ý70,000¸öWordPressÍøÕ¾ÉϵÄQuick Page/Post Redirect²å¼þ±»Ìí¼ÓÁËÒ»¸öºóÃÅ£¬ÔÊÐíÏòÓû§ÍøÕ¾×¢Èëí§Òâ´úÂë¡£WordPressÖ÷»úÌṩÉÌAnchorµÄÊ×´´ÈËAustin Ginder·¢Ã÷Á˸öñÒâÈí¼þ£¬´ËǰËûÍйܵķþÎñÆ÷ÉÏÓÐ12¸öÍøÕ¾Êܵ½Ñ¬È¾£¬´¥·¢ÁËÇå¾²¾¯±¨¡£Quick Page/Post RedirectÊÇÒ»¿îÓÃÓÚÔÚÎÄÕ¡¢Ò³ÃæºÍ×Ô½ç˵URLÖн¨ÉèÖØ¶¨ÏòµÄ»ù±¾ÊÊÓòå¼þ£¬ÒÑÔÚWordPress.orgÉÏÌṩ¶àÄê¡£ÏÖÔÚ£¬WordPress.orgÒÑÔÝʱ½«¸Ã²å¼þ´ÓĿ¼ÖÐÒÆ³ý£¬ÆÚ´ýÉó²é¡£Éв»ÇåÎúÊDzå¼þ×÷Õß×ÔÐÐÖ²ÈëÁ˺óÃÅ£¬ÕվɯäÕË»§±»µÚÈý·½ÈëÇÖ¡£GinderÚ¹ÊÍ˵£¬2020ÄêÖÁ2021Äê¼äÐû²¼µÄ¹Ù·½²å¼þ°æ±¾5.2.1ºÍ5.2.2°üÀ¨Ò»¸öÖ¸ÏòµÚÈý·½ÓòÃûanadnet[.]comµÄÒþ²Ø×ÔÎÒ¸üлúÖÆ£¬¸Ã»úÖÆÔÊÐí½«í§Òâ´úÂëÍÆË͵½WordPress.org¿ØÖƹæÄ£Ö®Íâ¡£2021Äê2Ô£¬¶ñÒâ×Ô¸üгÌÐò´ÓWordPress.org²å¼þµÄºóÐø°æ±¾Öб»ÒƳý£¬´úÂëÉó²éÔ±»¹Ã»À´µÃ¼°×ÐϸÉó²éËü¡£¾ÝGinder³Æ£¬2021Äê3Ô£¬ÔËÐÐQuick Page/Post Redirect 5.2.1ºÍ5.2.2µÄÍøÕ¾ÇÄÇĵشӸÃÍⲿ·þÎñÆ÷ÎüÊÕµ½ÁËÒ»¸ö¸Ä¶¯¹ýµÄ5.2.3°æ±¾£¬¸Ã°æ±¾ÒýÈëÁËÒ»¸ö±»¶¯ºóÃÅ¡£


https://www.bleepingcomputer.com/news/security/popular-wordpress-redirect-plugin-hid-dormant-backdoor-for-years/


5. ÇàÁúÃæ°åÆØÈÏÖ¤ÈÆ¹ýÎó²î£¬¹¥»÷Õ߿ɰ²ÅżÓÃÜ¿ó¹¤


4ÔÂ29ÈÕ£¬ºÚ¿ÍÕýÔÚʹÓÿªÔ´Ê¹Ãüµ÷Àí¹¤¾ßÇàÁúÃæ°åÖеÄÁ½¸öÈÏÖ¤ÈÆ¹ýÎó²î£¬ÔÚ¿ª·¢Õß·þÎñÆ÷Éϰ²ÅżÓÃܿ󹤡£Á½¸öÇå¾²ÎÊÌâÓ°ÏìÇàÁúÃæ°å2.20.1¼°¸üÔç°æ±¾£¬ÇÒ¿ÉÒÔ´®ÁªÊ¹ÓÃÒÔʵÏÖÔ¶³Ì´úÂëÖ´ÐС£CVE-2026-3965£ºÉèÖò»µ±µÄÖØÐ´¹æÔò½«/open/*ÇëÇóÓ³Éäµ½/api/*£¬ÎÞÒâÖÐͨ¹ýδ¾­Éí·ÝÑéÖ¤µÄ·¾¶Ì»Â¶ÁËÊܱ£»¤µÄ¹ÜÀíÔ±¶Ëµã¡£CVE-2026-4047£ºÈÏÖ¤¼ì²éÒÔÇø·Ö¾Þϸд·½·¨´¦Öóͷ£Â·¾¶£¨/api/£©£¬¶øÂ·ÓÉÆ¥ÅäÔò²»·Ö¾Þϸд£¬ÕâÔÊÐí/aPi/...µÈÇëÇóÈÆ¹ýÈÏÖ¤²¢»á¼ûÊܱ£»¤µÄ¶Ëµã¡£Snyk±¨¸æ³Æ£¬×Ô2ÔÂ7ÈÕÆð£¬¹¥»÷ÕßÒ»Ö±ÔÚÕë¶Ô¹ûÕæÌ»Â¶µÄÇàÁúÃæ°åʹÓÃÕâÁ½¸öÎó²îÒÔ°²ÅżÓÃܿ󹤡£¸ÃÔ˶¯×î³õÓÉÇàÁúÓû§·¢Ã÷£¬ËûÃDZ¨¸æ³Æ±£´æÒ»¸öÃûΪ.fullgcµÄ¶ñÒâÒþ²ØÀú³Ì£¬Õ¼ÓÃÁË85%ÖÁ100%µÄCPU×ÊÔ´¡£¹¥»÷Ò»Á¬¾ÙÐУ¬ÔÚ°üÀ¨NginxºÍSSL·´Ïò´úÀíºóµÄ¶àÖÖÉèÖÃÇéÐÎÖж¼È·ÈÏÁËѬȾ°¸Àý¡£¶øÇàÁúά»¤ÕßÖ±µ½3ÔÂ1ÈղŶԴËÇéÐÎ×÷³ö»ØÓ¦¡£½¨ÒéÈÔÔÚʹÓÃÒ×Êܹ¥»÷°æ±¾µÄÓû§Á¬Ã¦Éý¼¶µ½ÒÑÐÞ¸´°æ±¾£¬²¢¼ì²é·þÎñÆ÷ÖÐÊÇ·ñ±£´æ¿ÉÒɵÄ.fullgcÀú³Ì¼°·ÇÊÚȨÉèÖñ任¡£


https://www.bleepingcomputer.com/news/security/european-police-dismantles-50-million-crypto-investment-fraud-ring/


6. ¿ç¹ú¼ÓÃÜÇ®±ÒÕ©Æ­ÍŻ︲Ãð£¬È«ÇòËðʧ³¬5000ÍòÅ·Ôª


4ÔÂ29ÈÕ£¬°ÂµØÀûºÍ°¢¶û°ÍÄáÑÇÕþ¸®¿ËÈÕµ·»ÙÁËÒ»¸ö±»Ö¸¿ØÔËÓª´ó¹æÄ£¼ÓÃÜÇ®±ÒͶ×ÊÕ©Æ­µÄ·¸·¨ÍŻ¸ÃÍÅ»ï¸øÈ«ÇòÊܺ¦ÕßÔì³ÉµÄ¾­¼ÃËðʧԤ¼ÆÁè¼Ý5000ÍòÅ·Ôª£¨Ô¼ºÏ5850ÍòÃÀÔª£©¡£´Ë´ÎÍŽáÐж¯Ê¼ÓÚ2023Äê6Ô£¬²¢»ñµÃÁËÅ·ÖÞÐ̾¯×éÖ¯ºÍÅ·ÖÞ˾·¨×éÖ¯µÄÖ§³Ö£¬×îÖÕÓÚ4ÔÂ17Èվв¶ÁË10ÃûÏÓÒÉÈË£¬²¢¶ÔÈý¸öºô½ÐÖÐÐĺ;Ŵ¦Ë½ÈËסËù¾ÙÐÐÁËËѲé¡£Ðж¯ÖУ¬Ö´·¨Ö°Ô±½É»ñÁË891,735Å·ÔªÏÖ½ð¡¢443̨µçÄÔ¡¢238²¿ÊÖ»ú¡¢6̨Ìõ¼Ç±¾µçÄÔÒÔ¼°¶àÖÖÊý¾Ý´æ´¢×°±¸ÒÔ¹©È¡Ö¤¼ì²é¡£¸ÃÕ©Æ­ÍÅ»ï½ÓÄÉÀàËÆÕýµ±ÆóÒµµÄģʽÔËÓª£¬¹ÍÓ¶¶à´ï450ÃûÔ±¹¤£¬·ÖÊô¿Í»§»ñÈ¡¡¢¿Í»§Î¬Ïµ¡¢²ÆÎñ¡¢ITºÍÈËÁ¦×ÊÔ´µÈ²¿·Ö¡£Êܺ¦Õßͨ¹ýËÑË÷ÒýÇæºÍÉ罻ýÌåÉÏµÄ¹ã¸æ±»ÓÕÆ­ÖÁÐéαµÄ¼ÓÃÜÇ®±ÒͶ×ÊÆ½Ì¨£¬Ëæºó±»·ÖÅɸøËùνµÄ¡°¿Í»§Î¬Ïµ×¨Ô±¡±£¬ÕâЩרԱ¹ÜÀíÊܺ¦ÕßµÄͶ×ÊÕË»§£¬³£Ê¹ÓÃÔ¶³Ì»á¼ûÈí¼þ¿ØÖÆÊܺ¦Õß×°±¸£¬²¢Í¨¹ýÐÄÀíʩѹÓÕÆ­Êܺ¦Õß×·¼Ó´æ¿î¡£È»¶ø£¬Êܺ¦ÕßµÄ×ʽð´ÓÎ´ÕæÕý±»Í¶×Ê£¬¶øÊDZ»×ªÈëÒ»¸ö¹ú¼ÊÏ´Ç®ÍýÏ룬×îÖÕÁ÷Èë·¸·¨ÍøÂçµÄÕË»§¡£ÔÚ¶þ´ÎÕ©Æ­ÖУ¬·¸·¨·Ö×ÓÔÙ´ÎÁªÏµÊܺ¦Õߣ¬Éù³Æ¿É×ÊÖú×·»ØËðʧ£¬µ«ÒªÇóÏÈÏò¼ÓÃÜÇ®±ÒÕË»§´æÈë500Å·Ôª×÷ΪÈ볡·Ñ£¬´Ó¶ø¶ÔÊܺ¦ÕßʵÑé¶þ´Îڲƭ¡£


https://www.bleepingcomputer.com/news/security/european-police-dismantles-50-million-crypto-investment-fraud-ring/