Harbor 镜像仓库安全加固实战:镜像扫描与访问控制配置
面向使用 Harbor 管理容器镜像的团队,提供 HTTPS 加密、RBAC 最小权限、Trivy 漏洞扫描、镜像签名与 Robot 账号拉取的完整安全加固配置方案,防止镜像供应链投毒与未授权访问。
面向使用 Harbor 管理容器镜像的团队,提供 HTTPS 加密、RBAC 最小权限、Trivy 漏洞扫描、镜像签名与 Robot 账号拉取的完整安全加固配置方案,防止镜像供应链投毒与未授权访问。
AI 音频模型框架 Vocos 曝出 CVE-2026-79784 高危漏洞(CVSS 8.8),允许 Hugging Face 上的恶意 config.yaml 在加载阶段触发任意 Python 类实例化并执行任意代码。
Iran 关联黑客组织 CyberAv3ngers 瘫痪英国一座发电厂四天,同期攻击美国 12 个州水务设施;美国财政部宣布制裁六名 MOIS 涉案人员。
日本知名云与主机服务商 Sakura Internet 公开披露一起大规模数据泄露事件,攻击者未经授权访问其租赁服务器环境与销售管理系统,最多 136 万客户账户信息可能暴露,事件同时波及数百台租赁服务器账户并在受影响环境中植入恶意软件。这是日本近期最具规模的云服务商泄露事件之一,引发对日本本土云生态安全防护的广泛讨论。
Apollo Global Management 在 8 月 21 日公开披露,7 月 6 日至 10 日期间有攻击者通过社会工程攻入其云平台,部分个人 SSN、生日、家庭住址与联系信息可能已被获取,与 Google 追踪的 UNC6671 假托 IT Helpdesk 攻击集群协同一致。
微软与中国国家互联网应急中心通报显示,与中国关联的 Storm-1175 组织自 7 月 31 日起利用 N-able N-central RMM 平台认证绕过 CVE-2026-18577 部署新型 StormEncryptor 勒索软件,逾半数在线 N-central 服务器尚未修补,CISA 已将漏洞加入 KEV 目录。
Splunk 在 8 月 19 日一次性发布 17 个安全更新,覆盖 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps 等组件。最严重 CVE-2026-76404 在 MCP Server 凭据管理模块存在 CWE-502 反序列化漏洞,CVSS 9.1,拥有 admin 角色即可执行任意命令,建议立即升级 1.2.1。
Rust 项目组 8 月 20 日紧急下架 arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9 三个恶意版本,源自维护者账户被入侵后注入 proc-macro1 拼写错误仿冒依赖,构建脚本自动下载并执行第二阶段载荷窃取浏览器凭据,影响 2.45 亿下载。
Gitleaks 用于在 Git 提交中自动发现 API 密钥、口令与令牌,防止敏感信息随代码入库。本文覆盖安装、全仓扫描、自定义规则、pre-commit 与 CI 集成及泄露应急处理。
Black Hat USA 2026 上 Novee Security 公开研究显示,攻击者只需在任意 GitHub 仓库公开 issue 区粘贴一段提示词注入载荷,就能让 Claude Code、CVE-2026-54316 / Gemini CLI、CVE-2026-12537 CVSS v4.0 10.0 / OpenAI Codex 一并沦陷 CI 凭据与 ANTHROPIC/GITHUB Token;Gemini CLI 修补版本 0.39.1、Claude Code 2.1.163 必须强制升级。
8 月 19 日美国医疗 IT 供应商 CareCloud 在 HHS 监管门户更新披露,3 月 10-16 日 AWS 云环境入侵波及人数从 35 万跃升至 3,756,469 人,外泄字段含 SSN/驾照/病历/支付;同日 CEVA Logistics 物流供应链事件 7 月 29 日至 8 月 1 日入侵波及 Pokémon Center、Valve、ING、Bol 等客户订单数据。
Hunt.io 8 月 19 日披露 Operation CameraSwarm 大规模 Dahua IP 摄像头入侵活动,6 月 17 日至 7 月 22 日间至少 14530 台设备遭凭据爆破、CVE-2021-33044/33045 P2P 漏洞利用、序列号云中继三条攻击路径组合沦陷;1923 台被植入可存活 reset 的 p2pwn 后门账户,283 台经 P2P 直连绕过 NAT。