文章总结: 2026年8月9日态势情报速报披露两个安全事件:Gitea存在CVE-2026-59774未认证任意文件读取漏洞,影响1.22.1至1.27.0版本,需升级至1.27.1并轮换密钥;Larva-26009恶意软件针对MS-SQL服务器发起攻击,部署XMRig挖矿程序,攻击链涵盖权限提升、凭证窃取与持久化控制,建议限制命令执行并监控异常行为。 综合评分: 86 文章分类: 漏洞分析,恶意软件,应急响应,威胁情报,红队
【2026hw】态势情报08.09速报
FL_Clover FL_Clover
网络安全007
2026年8月9日 08:30 广东
在小说阅读器读本章
去阅读
一、Gitea Org-mode标记未认证任意文件读取(CVE-2026-59774)
1.漏洞概述
Gitea被发现存在高危漏洞CVE-2026-59774,该漏洞影响自托管实例版本1.22.1至1.27.0。漏洞位于Gitea的Org-mode渲染器,攻击者可通过未认证的方式利用#+INCLUDE指令读取任意文件,导致敏感信息泄露。
2.受影响版本与修复版本
Gitea 1.22.1 至 1.27.0 版本,已在 1.27.1 版本中修复。
3.攻击前置条件
攻击利用的并非一个完全无条件的接口,攻击者需要满足以下两个前提:
- 目标实例至少存在一个公共仓库(该仓库的代码单元已启用)
- 能够向 /{owner}/{repo}/markup 端点提交匿名 POST 请求
匿名请求只需通过公共仓库的读者权限校验,因此对于开放公共仓库的 Gitea 实例,这一攻击路径完全可行。但若实例不开放任何公共仓库,则无对应匿名攻击路径。
4.技术要点
漏洞的根本原因在于 Gitea 1.27.0 版本中,其使用的 go-org 库在初始化时存在不安全的默认配置
- 不安全的回调函数: Gitea 在调用 org.New() 初始化 Org-mode 渲染器后,未替换库中默认的 ReadFile 回调函数。
- 任意路径读取: 该默认回调函数使用了 ioutil.ReadFile,此系统调用可以直接接受并读取任意绝对路径的文件。
- 触发指令: Org-mode 标记语言支持 #+INCLUDE 指令,用于将外部文件内容嵌入文档。攻击者通过向 Gitea 的标记渲染端点 /{owner}/{repo}/markup 发送一个精心构造的、包含 #+INCLUDE 指令的 Org-mode 内容,即可触发文件读取。
5.修复与缓解建议
- 紧急修复: 立即将 Gitea 实例升级至 1.27.1 或更高版本。
- 应急响应:
a.轮换密钥: 假设 INTERNAL_TOKEN 已泄露,应立即轮换该令牌以及 OAuth 和 JWT 密钥。
b.审查日志: 检查标记渲染端点 /{owner}/{repo}/markup 的访问日志,寻找可疑的匿名 POST 请求。
c.检查钩子: 审查所有仓库的 Git 钩子目录,确认是否存在非预期的可执行文件。
- 临时缓解: 对于无法立即升级的实例,可在反向代理层面限制对 /{owner}/{repo}/markup 端点的匿名访问,或临时禁用 Org-mode 渲染支持。
二、Larva-26009入侵MS-SQL服务器并部署挖矿工具
根据2026年7月29日ASEC披露的安全事件,一起针对MS-SQL服务器的定向攻击活动被曝光。攻击者利用Larva-26009恶意软件作为突破口,在受害系统上构建了一套完整的远程控制与挖矿基础设施。
攻击者首先通过MS-SQL的命令执行功能下载并部署后续载荷,初期活动仅留下与ping相关的网络痕迹,隐蔽性较强。在获取初步控制权后,攻击者迅速展开权限提升与凭证窃取行动:一方面使用JuicyPotatoNG、SigmaPotato、BadPotato及RustPotato等多种工具尝试提权;另一方面通过转储注册表(HKLM\SYSTEM、HKLM\SAM、HKLM\SECURITY)获取系统凭证,并利用HackBrowserData窃取浏览器中存储的密码、历史记录及会话Cookie。
为实现持久化控制,攻击者在IIS服务器上部署了Sharp4WebCmd和Suo5等ASPX Web Shell,同时创建了后门账户,并安装GotoHTTP、Chrome远程桌面及VShell等远控工具。为进一步规避检测,攻击者还利用SoftEther VPN和Cloudflared搭建隐蔽隧道,将内部端口映射至外部,以此隐藏C2通信流量并阻碍溯源分析。
在完成基础设施搭建后,攻击者最终部署XMRig挖矿程序,滥用服务器算力进行加密货币挖掘。此外,攻击者还使用Fscan对内网进行侦察,为可能的横向移动做准备。整个攻击链覆盖了命令执行、凭证窃取、权限提升、持久化及资源滥用等多个阶段,体现了较高的战术成熟度。
事件概要
- 事件时间:2026年7月29日
- 事件类型:挖矿病毒事件
- 影响行业:科技、政府、金融服务
- 情报来源:http://www.hendryadrian.com
攻击链分析
1.初始访问与执行
攻击者通过 MS-SQL 和 PowerShell 执行命令,下载并安装后续的有效载荷。日志中仅观察到与 ping 相关的活动,具有一定的隐蔽性。
2.权限提升与凭证窃取
为获取更高权限并窃取敏感信息,攻击者使用了多种工具
- 权限提升:部署了 JuicyPotatoNG、SigmaPotato、BadPotato、RustPotato 等多种工具进行权限提升。
- 凭证窃取:
a. 转储注册表(HKLMSYSTEM、HKLMSAM、HKLMSECURITY)以获取系统凭证。
b.使用 HackBrowserData 工具窃取浏览器中的凭证、历史记录和 Cookies。
3.持久化与横向移动
为确保对系统的长期控制并进行内网渗透,攻击者采取了以下措施:
- Web Shell:在 IIS 网络服务器上安装了 Sharp4WebCmd 和 Suo5 等 ASPX Web Shell,以维持持久性控制。
- 后门与远控:部署了 GotoHTTP、Chrome 远程桌面、VShell 等远程控制工具,并创建了后门账户。
- 内网侦察:使用 Fscan 工具扫描内部网络,识别潜在的攻击目标。
- 命令与控制 (C2) 及最终载荷
攻击者搭建了隐蔽的通信通道并部署了最终的恶意软件:
隐蔽隧道:使用 SoftEther VPN 和 Cloudflared 搭建隐蔽隧道,将本地端口暴露到外部,以阻碍追踪和归属。
最终载荷:部署 XMRig 进行加密货币挖矿,滥用服务器资源牟利。
处置措施
| 阶段 | 建议措施 | | — | — | | 防范准备 | 限制 MS-SQL 服务器的命令执行权限;限制浏览器数据访问;审查并限制内部代理工具的使用。 | | 检测识别 | 定期扫描并清除 IIS 上的可疑 Web Shell;监控对注册表 HKLM 的异常访问;检测 JuicyPotato 等工具的权限提升行为;监控进程注入和 API 调用。 | | 响应处置 | 在防火墙、IDS/IPS 等安全设备中添加相关 IOC,自动检测和阻止威胁。 |
威胁IOC
| 类型 | 指标 | | — | — | | IP | 159.223.46.140, 38.60.253.35 |
免责声明:
本文章仅做网络安全技术研究使用!另利用网络安全007公众号所提供的所有信息进行违法犯罪或造成任何后果及损失,均由使用者自身承担负责,与网络安全007公众号无任何关系,也不为其负任何责任,请各位自重!公众号发表的一切文章如有侵权烦请私信联系告知,我们会立即删除并对您表达最诚挚的歉意!感谢您的理解!让我们一起为中国网络安全事业尽一份自己的绵薄之力!
—推荐阅读—
攻防演习系列
渗透技术文章系列
未授权漏洞系列
HW专项系列
应急响应系列
工具推荐系列
写作不易,分享快乐
期待你的 分享●点赞●在看●关注●收藏****
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全007 FLClover FLClover《【2026hw】态势情报08.09速报》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论