













默认防御是阿里云平台默认提供的基础防御能力,可基于海量云安全威胁情报,阻断恶意团伙对云上客户的规模性攻击,客户无需手动配置安全防护功能,开箱即享基础安全保护。
2026年7月云平台平均每天为客户:

2026年7月云平台共监测并拦截:

XXL-JOB 是国内广泛使用的开源分布式任务调度平台,由调度中心与执行器两部分组成。2026 年 7 月云上监测到多个团伙对其公网暴露面发起批量入侵:攻击者或利用后台弱口令登录,或直接访问执行器未授权接口,即可下发脚本任务在服务器上执行任意命令。目前云上已发现黑客借此植入恶意挖矿程序、无文件后门与 DDoS 木马,并清理任务记录掩盖痕迹,利用门槛低、影响面广,风险较高。
admin/123456)登录,另一路直接访问执行器未授权接口,两条路径均可获得任务下发能力。影响版本:全版本(执行器 accessToken 为空或沿用默认值、且调度中心与执行器暴露公网时受影响;调度中心 <= 3.3.2 另存在默认 accessToken 硬编码问题 CVE-2026-7306) | 安全版本:>= 3.4.2
如果您正在使用 XXL-JOB,请尽快按照以下方式进行自查/处置:
xxl-job-admin 与执行器端口(默认 9999)不对公网开放,通过安全组按源 IP 白名单仅放通调度器、堡垒机等可信来源。xxl.job.accessToken 禁止为空或沿用默认值 default_token,改为强随机值并在调度中心与执行器两侧同步生效;重置 admin/123456 等默认弱口令账号。备注:升级与配置变更前请做好备份并验证业务连通性;accessToken 需在调度中心与执行器同步调整,避免调度链路中断。
如您收到相关安全告警,请立即按引导进行处置。如有问题可提交安全工单咨询。
Gitea 是一款轻量、部署简单的自托管 Git 代码托管服务,常被团队独立搭建于内网。2026 年 7 月其被披露存在代码注入漏洞:攻击者只需一个具备仓库写权限的账号(默认开放注册时可自行注册获取),即可通过 diffpatch 相关接口在服务端植入并执行任意代码,以 Gitea 运行账号权限接管服务器、窃取配置与凭据等敏感信息。目前云上已发现黑客利用该漏洞植入恶意挖矿程序,且 PoC 已公开、利用门槛较低,风险较高,需重点关注并尽快处置。
影响版本:1.17 ~ 1.27.0(含 1.23–1.26 各分支) | 安全版本:>= 1.27.1
如果您正在使用上述受影响版本的 Gitea,请尽快按照以下方式进行自查/处置:
service.DISABLE_REGISTRATION = true),审计并回收非必要的仓库写权限——注意仅关注册不能修复漏洞,无法阻止已有写权限用户利用。/api/v1/repos/*/diffpatch 路径的请求;条件允许时将临时目录以 noexec 方式挂载,阻断恶意文件执行。备注:以上处置涉及版本升级与网络/权限策略调整,实施前请在测试环境验证对现有 CI/代码托管流程的影响,并做好数据与配置备份。
WordPress 是一套基于 PHP 编写的建站程序,既能用于搭建博客站点,也常被当作内容管理系统(CMS)使用。2026 年 7 月,安全研究人员披露了两个可组合利用的高危漏洞,统称“wp2shell”。攻击者无需登录即可远程发起利用:借助 REST API /batch/v1 端点存在的路由混淆问题下发任意 SQL 查询、窃取数据库中的敏感数据,并在拿到管理员密码哈希后经由恶意插件上传通道完成代码执行,最终对目标站点实现完全接管。当前该漏洞的技术分析与 POC 均已在互联网公开。
影响版本:WordPress 6.8.0 ~ 6.8.5(仅受 CVE-2026-60137 影响)、6.9.0 ~ 6.9.4、7.0.0 ~ 7.0.1 | 安全版本:WordPress >= 6.8.6、>= 6.9.5、>= 7.0.2
| CVE 编号 | CVSS | 漏洞类型 | 核心影响 |
|---|---|---|---|
| CVE-2026-63030 | 高危 | REST API 路由混淆 | /batch/v1 端点处理批量请求时数组下标错位,子请求被派发到错误的处理程序 |
| CVE-2026-60137 | 高危 | SQL 注入 | 嵌套批量请求夹带的 GET 参数未过滤直接拼入 SQL,触发盲注读取全库数据 |
如果您正在使用上述受影响版本的 WordPress,请尽快按照以下方式进行自查与处置:
/wp-json/batch/v1 与 /?rest_route=/batch/v1 的请求;或通过 Disable WP REST API 插件关闭未认证用户对 REST API 的访问(需注意可能影响依赖该接口的现有功能);也可参照 Searchlight Cyber 发布的自定义插件(详见 wp2shell.com)强制 REST Batch API 校验身份。/batch/v1 端点的可疑批量请求行为;可借助 wp2shell.com 提供的在线检测工具进行一次针对性扫描。升级操作前请务必做好数据备份,以防意外发生。
Fastjson 是阿里巴巴开源的高性能 Java JSON 序列化/反序列化库,广泛用于 Java 对象与 JSON 之间的相互转换。2026 年 7 月,安全研究人员披露了一个影响 Fastjson 1.x 的高危远程代码执行漏洞(CVSS 9.0)。该漏洞属于“gadget-free”利用方式——仅利用 Fastjson 自身反序列化逻辑即可构造恶意载荷,无需目标环境存在任何第三方 gadget 类便能触发任意代码执行,传统的黑名单或移除危险类等缓解手段对此无效。Fastjson 1.x 已于 2024 年停止维护,无补丁发布。
影响版本:1.2.68 ~ 1.2.83 | 修复版本:Fastjson 2.x(当前最新 2.0.61)
如果您正在使用上述受影响版本的 Fastjson,请尽快按照以下方式进行处置:
-Dfastjson.parser.safeMode=true,或代码方式 ParserConfig.getGlobalInstance().setSafeMode(true)。com.alibaba:fastjson:1.2.83_noneautotype,编译期移除 AutoType 能力,从根源上规避反序列化风险。Kafka-UI 是广泛使用的 Apache Kafka 开源可视化管理工具,常部署于企业内网。2026 年 4 月其被披露存在代码注入漏洞:/api/smartfilters/testexecutions 接口处理 filterCode 参数时未做身份验证、角色与功能开关校验,直接执行传入的任意 Groovy 代码。因默认不开启认证,攻击者无需凭据即可远程执行操作系统命令,进而读取敏感信息、外泄数据并横向渗透内网。目前 PoC 已公开且可自动化利用,厂商未响应、暂无官方补丁,风险持续存在。
影响版本:0.7.0 ~ 0.7.2 | 安全版本:暂无官方修复版本(厂商未响应,需以缓解措施为主)
如果您正在使用上述受影响版本的 Kafka-UI,请尽快按照以下方式进行自查/处置:
auth.type 结合 OAuth2 / LDAP),或在前置反向代理(Nginx 等)上叠加 Basic Auth / SSO,杜绝未授权访问。/api/smartfilters/testexecutions 路径的请求,或通过 WAF 规则对相关注入特征进行拦截。备注:以上缓解措施涉及网络策略与鉴权配置调整,实施前请在测试环境验证对现有运维流程的影响,并做好配置备份,避免影响正常的 Kafka 管理操作。
| 序号 | 漏洞 | 编号 |
|---|---|---|
| 1 | React Server Components 反序列化远程代码执行漏洞 | CVE-2025-55182 |
| 2 | xxl-job 远程代码执行漏洞 | AVD-2023-1678172 CVE-2024-24113 |
| 3 | Docker daemon API 未授权访问漏洞 | AVD-2021-346121 |
| 4 | PHP CGI Windows 平台远程代码执行漏洞 | CVE-2024-4577 |
| 5 | Hadoop YARN REST API 命令执行漏洞 | CVE-2021-33036 |
| 6 | php < 7.1.32 PHP-FPM 缺陷配置远程代码执行漏洞 | CVE-2019-11043 |
| 7 | Redis 未授权访问漏洞 | AVD-02021-0344 |
| 8 | PostgreSQL 任意代码执行漏洞 | CVE-2019-9193 |
| 9 | Apache ActiveMQ 远程代码执行漏洞 | CVE-2023-46604 |
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。