資安業者近期接連披露三起漏洞遭實際利用的案例,時間點皆指向同一現象:從漏洞公開到攻擊者上線發動攻擊的時間正不斷縮短。原始碼儲存庫服務 GitLab 的路徑穿越漏洞(Path Traversal)公開不到 24 小時即遭掃描,美國網路安全暨基礎設施安全署(CISA)已於 9 月 11 日將其列入已知遭利用漏洞(KEV)目錄,聯邦機關修補期限為 9 月 14 日。
軟體建置管線常用的 JFrog Artifactory 也被證實遭攻擊者串接兩項既有漏洞,取得管理員權限並植入後門。另有資安業者發現,結合 Windows 與 Chrome 零日漏洞的攻擊工具包 BlueMoon,已被多個具國家背景的駭客組織用於間諜行動。
GitLab 路徑穿越漏洞公開後數小時內即遭掃描 CISA 要求聯邦機構盡快完成修補
GitLab 於 9 月 10 日修補一項最高風險等級漏洞
CVE-2026-85706(CVSS 10.0)。該漏洞源於儲存庫提交紀錄應用程式介面(Repository Commits API)的路徑限制與身分驗證機制不足,未經授權的攻擊者在特定條件下可於特定條件下讀取伺服器上的任意檔案,包括憑證、密鑰等機敏資訊。此漏洞由資安研究人員以「s3ntago」代號透過 GitLab 的 HackerOne 漏洞獎勵計畫通報。
資安業者 watchTowr 在漏洞公開隔日即觀察到攻擊者開始掃描網路上未修補的 GitLab 伺服器。watchTowr 威脅情資主管 Jake Knott 指出,
利用條件僅需伺服器上存在至少一個公開專案;攻擊者可藉此取得原始碼、CI/CD 密鑰與憑證,甚至竄改建置流程。CISA 已於 9 月 11 日將 CVE-2026-85706 列入已知遭利用漏洞(KEV)目錄,要求聯邦民用行政機關於 9 月 14 日前完成修補。
GitLab 亦修補另一項漏洞
CVE-2026-87719(CVSS 9.9),屬 GraphQL 訂閱序列化器的不安全反序列化問題;具 Duo Chat 存取權限的已授權使用者可藉此竊取進階搜尋設定與機敏憑證。GitLab 全球註冊用戶數逾 3 千萬,超過半數財星百大企業採用該平台。
JFrog Artifactory 雙漏洞遭串接 五分鐘內取得管理員權限並植入後門
雲端資安業者 Wiz 在報告中指出,攻擊者於 8 月 15 日至 9 月 8 日期間,串接 JFrog Artifactory 兩項既有漏洞,取得未更新伺服器的管理員權限。單一漏洞不足以完成入侵:
CVE-2026-42018 讓系統即使關閉匿名存取,仍會將內部匿名使用者權杖(Token)發給未登入的請求者;
CVE-2026-42016 則因系統僅驗證權杖簽章與發行者,未驗證其權限範圍,使低權限權杖可被交換為具管理員範圍的權杖。Wiz 觀察到部分案例中,攻擊者自發出首個請求到建立新管理員帳號,耗時不到五分鐘。
取得管理員權限後,攻擊者會建立管理員帳號,並透過外掛框架安裝惡意 Groovy 外掛以取得程式碼執行能力,進而植入含命令與控制 (C2)功能的客製化 Rust 後門。另一項獨立漏洞
CVE-2026-82329(CVSS 評分 9.8)自 9 月 1 日起遭單獨實際利用;內容傳遞網路(CDN)業者 Fastly 觀測到 9 月 2 日單日約 40.6 萬次利用嘗試。JFrog 已提供各版本修補建議,但 Wiz 與 Fastly 均提醒,既有已建立的管理員帳號與外洩的叢集加入金鑰(Join Key)不會因修補而自動失效,企業仍須主動撤銷權杖並輪替金鑰。
BlueMoon 工具包串接 Chrome 與 Windows 零日 多個中國關聯駭客組織用於間諜行動
資安業者 Proofpoint 與 Volexity 各自發現一款名為
BlueMoon 的攻擊工具包,結合兩項 Chrome 瀏覽器零日漏洞與一項 Windows 核心權限提升漏洞,可用於全面掌控受害電腦。三項漏洞分別為:Chrome V8 引擎的型別混淆漏洞
CVE-2026-85046、V8 沙箱逃逸漏洞
CVE-2026-87491,以及 Windows ALPC 堆積緩衝區溢位漏洞
CVE-2026-85880。
Proofpoint 指出,
攻擊者利用 Chromium 修補程式碼公開與 Chrome 穩定版正式釋出之間的時間差,逆向工程程式碼變更內容,搶先開發攻擊程式。該工具包自 8 月 28 日起被 Proofpoint 歸類為中國關聯駭客組織
JungleBamboo(又稱 APT31)用於社交工程郵件攻擊行動;Volexity 則於 9 月 1 日觀察到另一組織
UTA0560 以非政府組織(NGO)為目標的類似行動。兩家業者合計辨識出四個活動集群,其中三個被評估與中國具關聯性。
因應建議
三起事件雖分屬不同技術領域,但共同點在於攻擊者的反應速度持續加快。
- GitLab 自管伺服器:立即升級至 19.3.2、19.2.6 或 19.1.8 版本
- JFrog Artifactory:除升級外,應檢查是否出現不明管理員帳號,並輪替叢集加入金鑰
- 一般使用者與企業 IT 部門:確保 Chrome 瀏覽器與 Windows 作業系統更新至最新版本,降低遭 BlueMoon 類工具包入侵的風險
本文轉載自 The Hacker News、BleepingComputer、CySecurityNews。