安全态势报告-2026年7月
一、平台攻防态势
云平台默认防御水位
默认防御是阿里云平台默认提供的基础防御能力,可基于海量云安全威胁情报,阻断恶意团伙对云上客户的规模性攻击,客户无需手动配置安全防护功能,开箱即享基础安全保护。
2026 年 7 月云平台平均每天为客户
防御攻击次数:47.83 亿次,环比上月下降 32.3%
防御攻击 IP 数:2.29 万个,环比上月上涨 5.7%

DDoS 攻击拦截情况
阿里云平台 7 月共监测并拦截
DDoS 攻击次数:6.78 万次,环比上个月下降 11.8%
DDoS 峰值:2000 Gbps,环比上个月下降 23.1%

二、近期攻击手段与趋势
趋势:多个攻击团伙对 XXL-JOB 发起批量攻击
XXL-JOB 是国内广泛使用的开源分布式任务调度平台,由调度中心与执行器两部分组成。2026 年 7 月云上监测到多个团伙对其公网暴露面发起批量入侵:攻击者或利用后台弱口令登录,或直接访问执行器未授权接口,即可下发脚本任务在服务器上执行任意命令。目前云上已发现黑客借此植入恶意挖矿程序、无文件后门与 DDoS 木马,并清理任务记录掩盖痕迹,利用门槛低、影响面广,风险较高。
攻击手法
初始访问:批量扫描公网暴露的 XXL-JOB 资产,一路利用调度中心后台弱口令(如
admin/123456)登录,另一路直接访问执行器未授权接口,两条路径均可获得任务下发能力。命令执行:以调度任务为载体下发脚本类任务,由执行器在目标服务器上执行任意系统命令。
载荷投递:植入恶意挖矿程序、无文件后门与 DDoS 木马,占用算力并将主机纳入僵尸网络。
痕迹清理:执行完成后清理调度任务记录,掩盖入侵痕迹,增加事后排查难度。
影响版本:全版本(执行器 accessToken 为空或沿用默认值、且调度中心与执行器暴露公网时受影响;调度中心 <= 3.3.2 另存在默认 accessToken 硬编码问题 CVE-2026-7306)|安全版本:>= 3.4.2
安全建议
如果您正在使用 XXL-JOB,请尽快按照以下方式进行自查/处置:
收敛公网暴露面(推荐):调度中心
xxl-job-admin与执行器端口(默认9999)不对公网开放,通过安全组按源 IP 白名单仅放通调度器、堡垒机等可信来源。轮换 accessToken 并清理弱口令:
xxl.job.accessToken禁止为空或沿用默认值default_token,改为强随机值并在调度中心与执行器两侧同步生效;重置admin/123456等默认弱口令账号。升级至安全版本:升级至 3.4.2 及以上版本,下载地址 https://github.com/xuxueli/xxl-job/releases 。
备注:升级与配置变更前请做好备份并验证业务连通性;accessToken 需在调度中心与执行器同步调整,避免调度链路中断。
如您收到相关安全告警,请立即按引导进行处置。如有问题可提交安全工单咨询。
三、近期被高频攻击的漏洞
(一)重要漏洞说明
Gitea diffpatch Git Hook 远程代码执行漏洞(CVE-2026-60004)
Gitea 是一款轻量、部署简单的自托管 Git 代码托管服务,常被团队独立搭建于内网。2026 年 7 月其被披露存在代码注入漏洞:攻击者只需一个具备仓库写权限的账号(默认开放注册时可自行注册获取),即可通过 diffpatch 相关接口在服务端植入并执行任意代码,以 Gitea 运行账号权限接管服务器、窃取配置与凭据等敏感信息。目前云上已发现黑客利用该漏洞植入恶意挖矿程序,且 PoC 已公开、利用门槛较低,风险较高,需重点关注并尽快处置。
影响版本:1.17 ~ 1.27.0(含 1.23–1.26 各分支) | 安全版本:>= 1.27.1
如果您正在使用上述受影响版本的 Gitea,请尽快按照以下方式进行自查/处置:
升级至安全版本(推荐):升级到 1.27.1 或更高版本,该版本将临时克隆由裸仓库改为非裸仓库,是唯一的彻底修复方案;Gitea Cloud 实例已自动升级。
收敛账号与暴露面:关闭互联网侧实例的开放注册(
service.DISABLE_REGISTRATION = true),审计并回收非必要的仓库写权限——注意仅关注册不能修复漏洞,无法阻止已有写权限用户利用。临时拦截高危接口:在补丁发布前,可在反向代理或 WAF 层拦截对
/api/v1/repos/*/diffpatch路径的请求;条件允许时将临时目录以noexec方式挂载,阻断恶意文件执行。排查是否已失陷:结合近期挖矿利用,重点排查 Gitea 服务账号下异常进程(高 CPU 占用、未知外连/矿池连接)、异常定时任务与新增钩子文件,发现异常立即隔离处置。
备注:以上处置涉及版本升级与网络/权限策略调整,实施前请在测试环境验证对现有 CI/代码托管流程的影响,并做好数据与配置备份。
WordPress "wp2shell" 远程代码执行漏洞
WordPress 是一套基于 PHP 编写的建站程序,既能用于搭建博客站点,也常被当作内容管理系统(CMS)使用。2026 年 7 月,安全研究人员披露了两个可组合利用的高危漏洞,统称"wp2shell"。攻击者无需登录即可远程发起利用:借助 REST API /batch/v1 端点存在的路由混淆问题下发任意 SQL 查询、窃取数据库中的敏感数据,并在拿到管理员密码哈希后经由恶意插件上传通道完成代码执行,最终对目标站点实现完全接管。当前该漏洞的技术分析与 POC 均已在互联网公开。
影响版本:WordPress 6.8.0 ~ 6.8.5(仅受 CVE-2026-60137 影响)、6.9.0 ~ 6.9.4、7.0.0 ~ 7.0.1 | 安全版本:WordPress >= 6.8.6、>= 6.9.5、>= 7.0.2
CVE 编号 | CVSS | 漏洞类型 | 核心影响 |
高危 | REST API 路由混淆 |
| |
高危 | SQL 注入 | 嵌套批量请求夹带的 GET 参数未过滤直接拼入 SQL,触发盲注读取全库数据 |
如果您正在使用上述受影响版本的 WordPress,请尽快按照以下方式进行自查与处置:
升级至安全版本(推荐):官方已发布补丁,请在评估业务兼容性后升级。发布地址:https://github.com/WordPress/wordpress-develop/tags
临时缓解:在 WAF 或 ESA 上拦截指向
/wp-json/batch/v1与/?rest_route=/batch/v1的请求;或通过 Disable WP REST API 插件关闭未认证用户对 REST API 的访问(需注意可能影响依赖该接口的现有功能);也可参照 Searchlight Cyber 发布的自定义插件(详见 wp2shell.com)强制 REST Batch API 校验身份。排查与检测:核对当前 WordPress 版本是否落在受影响区间;结合服务器日志重点排查针对
/batch/v1端点的可疑批量请求行为;可借助 wp2shell.com 提供的在线检测工具进行一次针对性扫描。
升级操作前请务必做好数据备份,以防意外发生。
Fastjson 1.x 反序列化远程代码执行漏洞(CVE-2026-16723)
Fastjson 是阿里巴巴开源的高性能 Java JSON 序列化/反序列化库,广泛用于 Java 对象与 JSON 之间的相互转换。2026 年 7 月,安全研究人员披露了一个影响 Fastjson 1.x 的高危远程代码执行漏洞(CVSS 9.0)。该漏洞属于"gadget-free"利用方式——仅利用 Fastjson 自身反序列化逻辑即可构造恶意载荷,无需目标环境存在任何第三方 gadget 类便能触发任意代码执行,传统的黑名单或移除危险类等缓解手段对此无效。Fastjson 1.x 已于 2024 年停止维护,无补丁发布。
影响版本:1.2.68 ~ 1.2.83 | 修复版本:Fastjson 2.x(当前最新 2.0.61)
如果您正在使用上述受影响版本的 Fastjson,请尽快按照以下方式进行处置:
迁移至 Fastjson 2.x(推荐):2.x 从架构层面消除了相关设计问题,默认配置即安全,升级前请参照官方兼容性文档做好适配验证。
启用 SafeMode 完全禁用 AutoType 功能:JVM 参数
-Dfastjson.parser.safeMode=true,或代码方式ParserConfig.getGlobalInstance().setSafeMode(true)。使用 noneautotype 版本:Maven 坐标
com.alibaba:fastjson:1.2.83_noneautotype,编译期移除 AutoType 能力,从根源上规避反序列化风险。
Kafka-UI 未授权远程代码执行漏洞(CVE-2026-5562)
Kafka-UI 是广泛使用的 Apache Kafka 开源可视化管理工具,常部署于企业内网。2026 年 4 月其被披露存在代码注入漏洞:/api/smartfilters/testexecutions 接口处理 filterCode 参数时未做身份验证、角色与功能开关校验,直接执行传入的任意 Groovy 代码。因默认不开启认证,攻击者无需凭据即可远程执行操作系统命令,进而读取敏感信息、外泄数据并横向渗透内网。目前 PoC 已公开且可自动化利用,厂商未响应、暂无官方补丁,风险持续存在。
影响版本:0.7.0 ~ 0.7.2 | 安全版本:暂无官方修复版本(厂商未响应,需以缓解措施为主)
如果您正在使用上述受影响版本的 Kafka-UI,请尽快按照以下方式进行自查/处置:
收敛暴露面(推荐):确认 Kafka-UI 是否对公网或大范围内网开放,通过安全组、防火墙或网络分段将其访问来源限制在运维跳板机等最小可信范围,严禁直接暴露在互联网。
开启并强制身份认证:Kafka-UI 默认无鉴权,请参照官方文档配置登录认证(如
auth.type结合 OAuth2 / LDAP),或在前置反向代理(Nginx 等)上叠加 Basic Auth / SSO,杜绝未授权访问。临时禁用高危功能:在补丁发布前,若业务不依赖智能过滤器能力,可在反向代理层拦截对
/api/smartfilters/testexecutions路径的请求,或通过 WAF 规则对相关注入特征进行拦截。持续跟踪与监控:关注 provectus/kafka-ui 官方仓库的补丁进展,一旦发布修复版本请及时升级;同时对 Kafka-UI 主机的异常进程创建、外联行为进行监控告警。
备注:以上缓解措施涉及网络策略与鉴权配置调整,实施前请在测试环境验证对现有运维流程的影响,并做好配置备份,避免影响正常的 Kafka 管理操作。
(二)其他建议关注的漏洞列表
序号 | 漏洞 | 编号 |
1 | React Server Components 反序列化远程代码执行漏洞 | |
2 | xxl-job远程代码执行漏洞 | |
3 | Docker daemon API 未授权访问漏洞 | |
4 | PHP CGI Windows平台远程代码执行漏洞 | |
5 | Hadoop YARN REST API命令执行漏洞 | |
6 | php < 7.1.32 PHP-FPM缺陷配置远程代码执行漏洞 | |
7 | Redis 未授权访问漏洞 | |
8 | PostgreSQL任意代码执行漏洞 | |
9 | Apache ActiveMQ远程代码执行漏洞 |