Zeabur 8 月安全漏洞事件复盘:跨边界攻击路径与紧急修复措施
2026 年 8 月 27 日,Zeabur 平台遭遇一起严重的网络安全事件。攻击者利用用户部署的公开服务漏洞,成功突破四层系统边界,最终读取了生产数据库中的敏感信息,包括第三方 API 密钥、数据库密码及应用签名密钥等。
Zeabur 官方团队已发布详细调查报告,确认了攻击路径、影响范围,并宣布已完成所有内部凭证的清理与修复工作。此次事件深刻揭示了在遗留架构(Shared Clusters 与 Legacy API Keys)未完全退役前,平台在权限隔离与网络防御方面存在的潜在风险。
事件概述与影响范围
攻击始于一个用户部署在共享集群(Shared Cluster)上的 NextChat v2.16.1 服务。该服务存在 CVE-2026-7644 漏洞,涉及 MCP 功能中授权检查不足,导致远程代码执行(RCE)。
攻击者利用此漏洞进入共享集群内部网络后,通过路由缓存获取了管理员的 Zeabur Legacy API Key,进而读取了内部管理服务的环境变量。其中包含的 AWS Root Key 赋予了攻击者对云基础设施的最高权限。最终,攻击者利用现有的维护任务连接,读取了核心生产数据库。
确认的影响范围
Zeabur 通过交叉比对平台请求日志、数据库查询日志及 AI Hub 使用记录,确认了以下影响:
- 项目环境变量泄露:受影响项目的 API 密钥、云访问凭证、数据库连接详情及签名密钥被读取。
- AI Hub 访问:攻击者利用获取的 Legacy API Key 查询了账户和 AI Hub 信息,并创建了新的 AI Hub 访问密钥。经核查,这些密钥未产生任何实际使用或费用。
- 内部凭证清理:Zeabur 已完成所有内部平台凭证的清理,并已向受影响用户发送通知,要求更换所有涉及的第三方凭证。
攻击路径深度解析
此次攻击跨越了四个关键系统边界,展示了攻击者如何层层递进:
-
边界一:应用层突破
- 起点:公开可访问的 NextChat 服务。
- 漏洞:CVE-2026-7644(MCP 功能授权检查缺失)。
- 结果:攻击者在容器内获得代码执行权限。
-
边界二:共享集群内部网络
- 机制:共享集群允许跨项目内部连接。
- 结果:攻击者通过内部网络连接至路由缓存(Routing Cache),该缓存存储了 Ingress 路由信息及 Zeabur Legacy API Keys。
-
边界三:平台账户与云账户
- 凭证:从缓存中获取的 Zeabur Legacy API Key(管理员权限)。
- 升级:利用该 Key 读取内部管理服务设置,获取 AWS Root Key。
- 结果:攻击者获得对 AWS 账户及东京共享集群的最高控制权。
-
边界四:共享集群与核心生产环境
- 连接:利用共享集群现有的私有网络连接及数据库凭证。
- 结果:读取核心生产数据库,获取敏感配置信息。
根本原因与修复措施
调查确认,此次事件利用了两个正在退役过程中的遗留产品机制:共享集群(Shared Clusters) 和 Zeabur Legacy API Keys。
- 时间线:Zeabur 已于 2026 年 2 月宣布共享集群退役计划,3 月停止新项目创建,4 月停止现有项目内的服务创建。涉事服务因部署较早,在退役窗口期前仍在运行。
- 修复行动:
- 全面清理并撤销了所有被攻击者创建的 AI Hub 密钥及 Legacy API Keys。
- 升级了平台架构,修复了共享集群的网络隔离漏洞。
- 加强了权限最小化策略,确保内部凭证不再以明文或高权限形式存储。
- 优化了监控与告警机制,以便更早发现异常访问行为。
Zeabur 团队表示,此次事件是一次宝贵的教训,促使平台在安全架构上进行了重大升级,以更好地保护用户数据与系统完整性。