Pada 3 September 2026, Agensi Keselamatan Siber dan Infrastruktur Amerika Syarikat (CISA) menambah tujuh kerentanan sekali gus ke dalam katalog KEV (Kerentanan Yang Diketahui Dieksploitasi). Dua daripadanya mengenai tepat perisian yang orang pasang pada pelayan sendiri:
- CVE-2026-49869 — suntikan arahan Kestra OSS, CVSS 10.0
- CVE-2026-59822 — pengesahan tidak wajar Berri LiteLLM, CVSS 8.8
Lima yang lain: CVE-2026-83548 (pemalsuan permintaan sebelah pelayan SonicWall SMA 1000, 10.0), CVE-2026-83549 (suntikan arahan OS pada produk sama, 7.8), CVE-2026-9586 (suntikan SQL Sangoma Switchvox, 9.3), CVE-2026-82329 (pengesahan tidak wajar JFrog Artifactory, 9.8) dan CVE-2026-48710 (penyeludupan HTTP Kludex Starlette, 6.5).
Penyerang Bukan Mahukan Data — Mereka Mahukan CPU Anda
Gelagat selepas eksploitasi yang diperhatikan telah didokumenkan: penyerang memasang reverse shell dan mewujudkan kegigihan; terhadap pemasangan LiteLLM mereka menjatuhkan pelombong XMRig melalui binari ELF; manakala kompromi Kestra membolehkan pelaksanaan shell melalui enjin aliran kerja, sekali lagi berakhir dengan pelombong dan rampasan sumber hos.
Ini wajar dinyatakan dengan jelas. Apabila perkara yang anda hos sendiri ialah alat dalaman, mudah untuk berfikir "tiada data pelanggan di dalamnya, biarlah". Perlombongan tidak memerlukan data anda untuk menguntungkan — ia memerlukan masa CPU dan jalur lebar. Bil dan notis penyalahgunaan daripada penyedia pula sampai ke alamat anda.
Mengapa Kumpulan Ini Sangat Dekat dengan Pengguna VPS
Lihat jenis perisiannya: LiteLLM ialah get laluan yang ramai letak di hadapan beberapa API model, Kestra enjin aliran kerja dan penjadualan, Artifactory repositori artifak, dan Starlette asas kepada FastAPI. Semuanya komponen klasik "saya pasang satu pada VPS saya" — dan dokumen permulaan pantasnya, demi menjadikan anda beroperasi dalam tiga minit, sangat kerap mendengar pada 0.0.0.0. Pasang lalu lupa, bermakna ia terdedah di Internet.
Tarikh akhir bagi agensi persekutuan turut menunjukkan tahap mendesaknya: lima daripada tujuh perlu diselesaikan menjelang 5 September, manakala CVE-2026-48710 dan CVE-2026-59822 menjelang 16 September. Tarikh akhir KEV hanya mengikat agensi persekutuan AS dari segi undang-undang, tetapi bagi orang lain label "disahkan dieksploitasi" ialah isyarat keutamaan tampalan terbaik yang ada — ia lebih banyak memberitahu tentang bahaya semasa berbanding nombor CVSS.
Semakan Tiga Minit
- Adakah CPU anda dimakan?
uptimeuntuk beban,ps aux --sort=-%cpu | headuntuk pelakunya. Beban penuh berpanjangan tanpa trafik yang sepadan ialah simptom klasik; mendiagnosis penggunaan CPU 100% pada VPS menerangkan keseluruhan langkahnya. - Ada sambungan keluar yang pelik?
ss -tnp state established, beri perhatian kepada apa-apa yang menuju port kolam perlombongan lazim seperti 3333, 5555, 7777 dan 14444, serta domain yang anda tidak kenali. - Periksa kegigihan:
crontab -l,ls -la /etc/cron.*,systemctl list-timers,ls -la ~/.config/systemd/user/. Pelombong jarang berjalan sebagai satu proses tunggal; ia akan cuba terus hidup selepas but semula. - Periksa pendedahan anda:
ss -tlnpmenyenaraikan setiap port yang mendengar. Bagi setiap baris yang bermula dengan0.0.0.0:, tanya dengan kuat sama ada ia benar-benar perlu dicapai dari Internet.
Cara Memasang Perisian Jenis Ini dengan Betul
- Ikat pada loopback secara lalai. Antara muka pentadbiran dan API dalaman pada
127.0.0.1; capai melalui terowong SSH (ssh -L 8080:127.0.0.1:8080 user@host) atau WireGuard, bukan dengan membuka port awam dan meletakkan kata laluan lemah padanya. - Jika ia mesti terdedah, letakkan proksi songsang di hadapan, tambah pengesahan sebenar (bukan pentadbir lalai aplikasi), hadkan mengikut IP, dan tetapkan tembok api menolak masuk secara lalai — pengukuhan keselamatan VPS dengan ufw dan log masuk kunci SSH mempunyai arahan tepatnya.
- Naik taraf kepada keluaran yang dibaiki, dan berikan setiap komponen hos sendiri seorang pemilik yang membaca nasihat keselamatannya. Tiga minit untuk memasang, kemudian tiga tahun tiada sesiapa memerhati — itulah skrip yang dikongsi oleh insiden sebegini.
Jika Anda Sudah Terkena
Jangan berhenti pada "bunuh proses, padam fail". Titik masuk yang cukup baik untuk menjatuhkan pelombong cukup baik untuk menjatuhkan benda lain, dan kegigihan jarang berada di satu tempat sahaja. Ikut cara menyiasat dan mengamankan semula VPS yang dikompromi: kumpul bukti sebelum membersih, putar setiap kelayakan, dan bina semula jika boleh. Nod SharkCloud di Jepun, Singapura, Hong Kong dan Amerika Syarikat ialah instance bebas, dan menyediakan mesin bersih lalu memindahkan data kembali biasanya lebih pantas dan lebih boleh dipercayai daripada melakukan pembedahan pada kotak yang anda tidak lagi kawal.