网易首页 > 网易号 > 正文 申请入驻

CISA把这款扫描器漏洞列入黑名单,300万台服务器面临"内鬼"

0
分享至


美国网络安全与基础设施安全局(CISA)在3月28日做了一件很少见的事:把一个开源安全工具的漏洞直接塞进强制修复清单。不是建议,是命令。联邦机构必须在2026年4月9日前搞定,否则违规。

这个工具叫Trivy,由Aqua Security开发,全球开发者用来扫描容器镜像和代码仓库的漏洞。它的问题编号CVE-2026-33634,属于"嵌入式恶意代码"类型——翻译成人话:工具本身被污染了,成了特洛伊木马

一个安全扫描器,怎么变成了攻击者的后门

想象你请了个保安每天检查进出人员,结果这个保安其实是犯罪团伙派来的。他不但不抓贼,还把你家的钥匙、保险柜密码、门禁卡全抄了一份。

Trivy的漏洞就是这么回事。攻击者利用这个缺陷,可以获取扫描器运行时的完整内存访问权限。包括:

• 云服务商的API密钥(AWS、Azure、GCP的访问令牌)
• SSH私钥(服务器登录凭证)
• 数据库密码
• 代码仓库的访问令牌
• 所有临时加载到内存的配置文件

因为Trivy需要高权限才能深度扫描容器和基础设施即代码(Infrastructure as Code,一种通过代码管理基础设施的技术),它天然就运行在开发环境的"心脏位置"。一旦被攻破,等于把整个CI/CD流水线(持续集成/持续部署,现代软件开发的自动化交付管道)的控制权交出去。

攻击者接下来能做什么?往你的软件更新里塞恶意代码,直接推送给终端用户。这种供应链攻击绕过了所有传统的外围防御——防火墙、入侵检测、终端防护全都形同虚设,因为恶意代码是从"内部"签发的,带着你的数字签名。

CISA的罕见动作:从"通报"到"强制令"

CISA维护的"已知被利用漏洞目录"(KEV)目前收录了超过1100个漏洞。但大多数只是要求"关注",这次对CVE-2026-33634直接绑定了BOD 22-01指令——联邦民事行政部门(FCEB)必须按期修复,没有商量余地。


更狠的是CISA的备选方案:如果补丁还没发布,建议直接停用该产品。这种"要么修要么扔"的措辞,在CISA的历史通报里并不常见。

Aqua Security的响应速度算快的。漏洞公开当天就发布了0.60.1版本,并提供了漏洞影响的完整时间线:受影响的版本从0.59.0到0.60.0,大约覆盖了3个月的发布周期。

但补丁只是开始。CISA在通报里加了一段很少见的补充:安全团队必须"假设漏洞已被利用"。这意味着什么?所有经过Trivy内存的机密信息,都要当作已经泄露处理,必须批量轮换。

这个建议的实操难度极高。大型企业的CI/CD流水线每天处理数千次构建,涉及的密钥、令牌、密码可能数以万计。全面轮换相当于给整个开发基础设施"换血",工程量和业务中断风险都不小。

为什么偏偏是Trivy?开源工具的"信任悖论"

Trivy不是无名小卒。它是GitHub上星标数超过22,000的开源项目,被集成到GitLab、GitHub Actions、Jenkins等主流DevOps平台。Synopsys 2024年的开源安全报告显示,Trivy在容器扫描工具市场的占有率超过35%。

这次事件暴露了一个尴尬的现实:我们用来"查毒"的工具,本身可能成为"毒源"

开源软件的供应链攻击正在形成固定套路。2024年XZ Utils后门事件(一个广泛使用的压缩库被植入后门)已经演示过一次:攻击者不需要攻破成千上万个下游项目,只需要污染一个上游依赖,就能实现"一对多"的规模化入侵。

Trivy的案例更棘手。它是安全工具,天然被赋予高权限;它扫描代码,意味着能接触企业最核心的知识产权;它集成在CI/CD流水线,意味着每次软件发布都要经过它。

Aqua Security在事件说明中承认,漏洞源于"构建环境的污染"——攻击者渗透了他们的某台构建服务器,在编译阶段插入了恶意代码。这种攻击方式极难检测:从源代码看一切正常,编译出来的二进制文件却暗藏后门。


「我们正在审查所有构建流程的隔离性和可审计性,」Aqua Security安全负责人Moshe Zioni在回应中写道,「这次事件表明,即使安全厂商也不能免疫于供应链攻击。」

开发者的两难:信工具,还是信流程

事件发生后,Hacker News上的讨论迅速分化为两派。

一派主张"零信任"激进方案:所有安全工具都应该在隔离环境中运行,扫描任务拆分到一次性容器,密钥通过临时凭证机制每分钟轮换。代价是基础设施复杂度翻倍,小型团队根本玩不起。

另一派则质疑开源安全工具的可持续性。Trivy是免费的开源软件,Aqua Security主要靠企业版和支持服务盈利。当安全事件发生时,社区用户能获得的响应资源和企业客户并不对等。

一个被反复提及的细节是:Trivy的漏洞其实在今年1月就被匿名研究者通过漏洞赏金项目报告,但直到3月出现野外利用迹象,CISA才介入并强制公开。这两个月的"静默期"里,有多少企业暴露在风险中?

CISA的强制修复截止日期定在2026年4月9日,看起来给了联邦机构一年多时间。但结合"假设已被利用"的建议,实际压力是即刻的。安全团队现在就要审计过去90天内所有Trivy扫描任务涉及的密钥和凭证,评估泄露范围。

对于使用Trivy的私有企业,CISA没有强制力,但建议"同等 urgency"。翻译一下:出事了别怪没提醒你。

这次事件最讽刺的注脚或许是:Trivy的全称是"TRIVialY",开发者想表达"让安全检查变得简单"。现在,使用它的人不得不面对一个复杂的信任重建过程——从工具本身,到构建它的整个链条。

你的CI/CD流水线里,有多少工具享受着和Trivy一样的"默认信任"?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
62岁老人查出阴茎癌!他的坏习惯为所有人敲响警钟!值得借鉴

62岁老人查出阴茎癌!他的坏习惯为所有人敲响警钟!值得借鉴

路医生健康科普
2026-03-27 17:42:19
中方绞杀开始!首条百吨级KrF光刻胶产线投产,日本手里再无底牌

中方绞杀开始!首条百吨级KrF光刻胶产线投产,日本手里再无底牌

疯狂小菠萝
2026-03-30 14:41:08
何润东15年前谈项羽的采访火了,他的侃侃而谈,够小鲜肉学一辈子

何润东15年前谈项羽的采访火了,他的侃侃而谈,够小鲜肉学一辈子

大铁猫娱乐
2026-03-27 14:20:03
定了!公安部正式官宣,6月1日起全国推行10项便民新措施

定了!公安部正式官宣,6月1日起全国推行10项便民新措施

混沌录
2026-03-28 20:14:21
北漂张雪峰:六郎庄的2500元月薪,藏着普通人逆袭最狠的真相

北漂张雪峰:六郎庄的2500元月薪,藏着普通人逆袭最狠的真相

十为先生
2026-03-30 16:17:29
骑士消息:字母哥有望加盟,名宿力挺哈登,战爵士出场更新

骑士消息:字母哥有望加盟,名宿力挺哈登,战爵士出场更新

冷月小风风
2026-03-30 12:09:56
10股派70元!比茅台还猛的A股分红土豪全曝光,真金白银撒不停!

10股派70元!比茅台还猛的A股分红土豪全曝光,真金白银撒不停!

慧眼看世界哈哈
2026-03-30 12:59:28
中南大学郑传均去世,死因是过度劳累,曾救落水女童被央视报道

中南大学郑传均去世,死因是过度劳累,曾救落水女童被央视报道

180视角
2026-03-30 10:13:48
30日中午世界杯:国乒2连胜蒯曼3-2,日乒2胜1负,伊藤苦战5局!

30日中午世界杯:国乒2连胜蒯曼3-2,日乒2胜1负,伊藤苦战5局!

林子说事
2026-03-30 12:54:41
伊朗高超音速导弹突袭迪拜:21名乌克兰军事专家被一锅端

伊朗高超音速导弹突袭迪拜:21名乌克兰军事专家被一锅端

音乐时光的娱乐
2026-03-30 15:40:42
雀巢12吨巧克力被盗

雀巢12吨巧克力被盗

界面新闻
2026-03-29 18:55:09
1996年, 施瓦辛格在家中无事,和35岁200斤女佣发生不当关系

1996年, 施瓦辛格在家中无事,和35岁200斤女佣发生不当关系

南权先生
2026-01-20 15:49:53
谁偷送伊朗情报?伊朗击毁美军E-3预警机时,在跑道上正要起飞

谁偷送伊朗情报?伊朗击毁美军E-3预警机时,在跑道上正要起飞

蓝星杂谈
2026-03-30 12:02:16
郭麒麟方不忍了!公开回应组团商K聚会传闻,这下真相终于大白

郭麒麟方不忍了!公开回应组团商K聚会传闻,这下真相终于大白

娱说瑜悦
2026-03-30 16:15:33
决战今夜!3月30日晚上20:00比赛!中央5套CCTV5、CCTV5+直播表

决战今夜!3月30日晚上20:00比赛!中央5套CCTV5、CCTV5+直播表

皮皮观天下
2026-03-30 13:22:23
张雪峰离世,巨额遗产分配浮出水面

张雪峰离世,巨额遗产分配浮出水面

销售与管理
2026-03-26 17:41:53
电池不耐用,2026 年 iPhone14系列能赶上换电池399活动吗?

电池不耐用,2026 年 iPhone14系列能赶上换电池399活动吗?

朱笑川
2026-03-28 21:35:18
打得一拳开免得百拳来,生涯首次技犯后,杨瀚森到底该如何回应

打得一拳开免得百拳来,生涯首次技犯后,杨瀚森到底该如何回应

兵哥篮球故事
2026-03-30 15:39:16
74年李先念找到李德生,沉默半晌后说:要你辞职,是毛主席的建议

74年李先念找到李德生,沉默半晌后说:要你辞职,是毛主席的建议

鹤羽说个事
2026-03-27 22:49:42
霍尔木兹海峡全面封锁,中国船只也不能通过,海湾国家坐不住了

霍尔木兹海峡全面封锁,中国船只也不能通过,海湾国家坐不住了

沧海旅行家
2026-03-30 16:08:04
2026-03-30 16:55:00
灰度测试中
灰度测试中
生活正在重构,目前还在灰度测试阶段,暂不全量发布。
465文章数 3关注度
往期回顾 全部

科技要闻

DeepSeek性能异常问题已解决,服务恢复

头条要闻

单套最低5400万 北京豪宅暴雷几十户业主办不了房产证

头条要闻

单套最低5400万 北京豪宅暴雷几十户业主办不了房产证

体育要闻

想进世界杯,意大利还要过他这一关

娱乐要闻

单依纯凌晨发长文道歉!李荣浩再回应

财经要闻

油价冲击,有些亚洲货币先扛不住了!

汽车要闻

理想i9要来了!外形似小号MEGA 能冲击高端纯电市场?

态度原创

本地
手机
数码
公开课
军事航空

本地新闻

用Color Walk的方式解锁城市春日

手机要闻

三星旧机更新现隔空投送开关,却无法使用?

数码要闻

小米米家吸顶灯Pro超薄版上架:可选方/圆款,849元起

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

第三艘航母出动数千名士兵抵达 美军大举增兵中东战场

无障碍浏览 进入关怀版