Zeabur 8 月安全漏洞事件复盘:跨边界攻击路径与紧急修复措施

ADK Zeabur官方 / ADK编译 2026-09-07 5 分钟 179 次浏览
速览导读 / Summary

Zeabur 于 2026 年 8 月遭遇严重安全事件,攻击者利用 NextChat 服务中的 RCE 漏洞突破四层系统边界,窃取生产数据库及 AWS 根密钥。官方确认受影响项目的环境变量(含 API Key、密码等)被读取,并已完成内部凭证清理与受影响用户的通知。此次事件暴露了共享集群网络隔离、遗留 API Key 管理及权限最小化策略方面的不足,Zeabur 已启动全面加固与架构升级。

漏洞编号 CVE-2026-7644 NextChat v2.16.1 MCP 功能授权检查不足
受影响系统 共享集群 (Shared Clusters) 存在跨项目内部网络连接漏洞
泄露数据 生产数据库、API Keys、AWS Root Key 包含第三方服务凭证与云基础设施密钥
修复状态 已完成 内部凭证清理及架构升级

Key Insights / 核心看点

  • 1 攻击者利用 NextChat 服务中的 CVE-2026-7644 漏洞(MCP 授权检查缺失)实现远程代码执行(RCE),作为入侵起点。
  • 2 攻击路径跨越四层系统边界,从公开服务经共享集群内部网络、平台账户、AWS 云账户最终抵达核心生产数据库。
  • 3 受影响范围包括项目环境变量中的敏感信息(API Keys、数据库密码、AWS Root Key 等),官方已完成凭证清理与用户通知。
  • 4 事件根源在于共享集群与 Legacy API Key 等遗留架构在退役过渡期的网络隔离与权限管理漏洞。
  • 5 Zeabur 已启动平台升级,重点加强内部凭证存储安全、网络隔离策略及异常访问监控能力。

Zeabur 8 月安全漏洞事件复盘:跨边界攻击路径与紧急修复措施

2026 年 8 月 27 日,Zeabur 平台遭遇一起严重的网络安全事件。攻击者利用用户部署的公开服务漏洞,成功突破四层系统边界,最终读取了生产数据库中的敏感信息,包括第三方 API 密钥、数据库密码及应用签名密钥等。

Zeabur 官方团队已发布详细调查报告,确认了攻击路径、影响范围,并宣布已完成所有内部凭证的清理与修复工作。此次事件深刻揭示了在遗留架构(Shared Clusters 与 Legacy API Keys)未完全退役前,平台在权限隔离与网络防御方面存在的潜在风险。

事件概述与影响范围

攻击始于一个用户部署在共享集群(Shared Cluster)上的 NextChat v2.16.1 服务。该服务存在 CVE-2026-7644 漏洞,涉及 MCP 功能中授权检查不足,导致远程代码执行(RCE)。

攻击者利用此漏洞进入共享集群内部网络后,通过路由缓存获取了管理员的 Zeabur Legacy API Key,进而读取了内部管理服务的环境变量。其中包含的 AWS Root Key 赋予了攻击者对云基础设施的最高权限。最终,攻击者利用现有的维护任务连接,读取了核心生产数据库。

确认的影响范围

Zeabur 通过交叉比对平台请求日志、数据库查询日志及 AI Hub 使用记录,确认了以下影响:

  • 项目环境变量泄露:受影响项目的 API 密钥、云访问凭证、数据库连接详情及签名密钥被读取。
  • AI Hub 访问:攻击者利用获取的 Legacy API Key 查询了账户和 AI Hub 信息,并创建了新的 AI Hub 访问密钥。经核查,这些密钥未产生任何实际使用或费用。
  • 内部凭证清理:Zeabur 已完成所有内部平台凭证的清理,并已向受影响用户发送通知,要求更换所有涉及的第三方凭证。

攻击路径深度解析

此次攻击跨越了四个关键系统边界,展示了攻击者如何层层递进:

  1. 边界一:应用层突破

    • 起点:公开可访问的 NextChat 服务。
    • 漏洞:CVE-2026-7644(MCP 功能授权检查缺失)。
    • 结果:攻击者在容器内获得代码执行权限。
  2. 边界二:共享集群内部网络

    • 机制:共享集群允许跨项目内部连接。
    • 结果:攻击者通过内部网络连接至路由缓存(Routing Cache),该缓存存储了 Ingress 路由信息及 Zeabur Legacy API Keys。
  3. 边界三:平台账户与云账户

    • 凭证:从缓存中获取的 Zeabur Legacy API Key(管理员权限)。
    • 升级:利用该 Key 读取内部管理服务设置,获取 AWS Root Key。
    • 结果:攻击者获得对 AWS 账户及东京共享集群的最高控制权。
  4. 边界四:共享集群与核心生产环境

    • 连接:利用共享集群现有的私有网络连接及数据库凭证。
    • 结果:读取核心生产数据库,获取敏感配置信息。

根本原因与修复措施

调查确认,此次事件利用了两个正在退役过程中的遗留产品机制:共享集群(Shared Clusters) 和 Zeabur Legacy API Keys。

  • 时间线:Zeabur 已于 2026 年 2 月宣布共享集群退役计划,3 月停止新项目创建,4 月停止现有项目内的服务创建。涉事服务因部署较早,在退役窗口期前仍在运行。
  • 修复行动:
    1. 全面清理并撤销了所有被攻击者创建的 AI Hub 密钥及 Legacy API Keys。
    2. 升级了平台架构,修复了共享集群的网络隔离漏洞。
    3. 加强了权限最小化策略,确保内部凭证不再以明文或高权限形式存储。
    4. 优化了监控与告警机制,以便更早发现异常访问行为。

Zeabur 团队表示,此次事件是一次宝贵的教训,促使平台在安全架构上进行了重大升级,以更好地保护用户数据与系统完整性。

“This incident revealed gaps in how we stored internal credentials and scoped the permissions, how we isolated shared cluster networks, and how we monitored and alerted on unusual access.”

— Zeabur Security Team

同主题深度资讯

查看更多 →
产品动态 2026-05-15

STR Network 双人力模式:在 Zeabur 上构建“管理优先”的 AI 工程秩序

台湾喜剧工作室 STR Network 在缺乏庞大工程团队的情况下,利用 Zeabur 构建了高效的内部 AI 系统。其核心并非追逐最新工具,而是首创“管理定义先行”的架构模式:由创始人 Sunny 明确业务边界与权限规则,工程师 Feng 据此构建系统。文章深入剖析了 STR 如何通过这种双人力协作模式,有效规避“管理债务”,实现了从 Google Sheets 到自动化系统的平滑过渡。

Zeabur官方 / ADK编译 5 分钟
产品动态 2026-05-14

Vibe Coding 时代的阴影 AI:企业边界重构与治理新范式

随着 AI 工具普及,员工绕过 IT 自建应用的现象演变为“阴影 AI”(Shadow AI)。Zeabur 指出,传统治理手段失效,企业需将“沙盒”视为新的安全边界。文章基于 RedAccess 扫描的 5000+ 泄露案例,提出“可见性 - 边界 - 审计”三层治理框架,强调将非受控的 Vibe Coding 纳入企业可控环境,以应对数据泄露与合规风险。

Zeabur官方 / ADK编译 5 分钟
产品动态 2026-04-24

Zeabur 发布 Agent Skills:Claude Code 终端内实现一键部署与运维

Zeabur 正式推出 Agent Skills,通过 Anthropic 的 Agent Skills 功能,将 Claude Code 从纯代码生成工具升级为 AI DevOps 工程师。开发者仅需安装一个插件,即可在终端内通过自然语言完成服务器租赁、应用部署、数据库管理及域名绑定等全流程运维操作,彻底消除传统部署中多平台切换与手动配置的繁琐环节。

Zeabur官方 / ADK编译 5 分钟
产品动态 2026-03-22

Zeabur 发布 Paperclip:一键部署零人工 AI 企业,实现多智能体自主协同

Zeabur 推出 Paperclip,一款开源的多智能体编排平台,旨在构建无需人工干预的“零人工公司”。Paperclip 允许用户通过 Zeabur 一键部署,整合 OpenClaw、Claude Code 等异构智能体,通过目标对齐、预算控制和审计追踪实现企业级自主运营。该工具解决了单智能体协作难题,提供 24/7 不间断运行能力,并内置 PostgreSQL 17 数据库与容器化隔离环境,极大降低了企业级 AI 团队的运维门槛。

Zeabur官方 / ADK编译 5 分钟
agent · 免费
★ 5.0 · 120评测
Z

Zeabur

专为氛围编程设计的云部署AI 智能体

Zeabur 是专为氛围编程设计的云部署AI 智能体。Zeabur 通过 AI 技术实现一键部署,支持多种编程语言和框架,包括前端、后端和数据库。用户通过简单的拖拽或代码推送快速上线项目。Zeabur 提供共享集群、自有服务器和托管 VPS 等多种部署选项,同时支持按量计费,帮助用户节省成本。Zeabur 具备自动扩展、对象存储、变量管理等强大功能,助力开发者专注于代码,无需操心复杂的部署细节。

查看 Zeabur 使用教程与功能