每日简报
Linux OVSwrap 缺陷、Gitea 严重漏洞和 n8n API 令牌泄露
今天的简报涵盖了 Linux 内核中的本地权限提升、Gitea 中的未经身份验证的文件读取、暴露的 n8n API 令牌、Kali365 设备代码网络钓鱼以及恶意 Open VSX 扩展。
5 条新闻阅读需 1 分钟

如今的安全威胁涵盖基础设施漏洞、凭证泄露和供应链风险。系统管理员和DevOps团队面临着针对Gitea和Linux内核等核心平台的紧急补丁需求,以阻止未经授权的文件访问和本地root权限提升。
Gitea 的严重漏洞允许未经身份验证的攻击者通过 Org-Mode 标记读取服务器文件
在 Gitea(自托管的 Git 平台)的 1.22.1 至 1.27.0 版本中,未经身份验证的攻击者可以读取服务帐户可以访问的任何文件。
- 为何重要
- 未经身份验证的攻击者可以从自托管的 Gitea 实例中提取敏感文件或服务器配置密钥,进而可能导致系统完全接管。
- 应对措施
- 立即将自托管的 Gitea 实例升级到 1.27.1 版本。
OVSwrap Linux 内核新漏洞允许本地用户通过 Open vSwitch 获取 root 权限
Linux 内核 Open vSwitch 数据路径(OVSwrap,CVE-2026-64531,CVSS 7.8)中存在一个本地内存损坏漏洞,允许非特权用户将权限提升至 root。目前已有一个公开的漏洞利用程序,其中包含适用于大约 800 个标准发行版内核版本的预编译偏移量。
- 应对措施
- 为受影响的系统安装包含 CVE-2026-64531 修复程序的 Linux 内核软件包补丁。
Kali365利用微软身份验证攻击美国公司:新的企业风险
Kali365钓鱼工具包利用微软合法的设备代码认证流程,专门针对美国企业用户。受害者在微软的官方登录门户网站上批准攻击者控制的设备代码,从而使攻击者获得对电子邮件、云资源和内部文档的持久访问令牌。
- 为何重要
- 攻击者利用合法的微软设备身份验证流程,绕过标准的 MFA 提示防御,从而维持对云和电子邮件的持久访问权限。
泄露的 n8n API 令牌使实时实例面临凭证窃取风险
GitGuardian 研究人员发现了 321 个 n8n 实例接受在公共 GitHub 提交中暴露的 API 令牌,并演示了攻击者可以利用这些令牌访问敏感数据和下游凭据的四种方法,而无需利用软件漏洞。
- 为何重要
- 公开的 n8n API 密钥可访问存储在自动化工作流程中的集成企业数据、云资产和第三方 API 凭证。
Open VSX 移除 77 个恶意 Evil Twin 扩展程序,防止其窃取开发者数据
Open VSX 删除了 2026 年 7 月 26 日至 8 月 1 日期间上传的 77 个恶意“邪恶双胞胎”扩展程序。这些扩展程序冒充合法的开发者工具,窃取系统详细信息和本地开发环境信息。
要点摘要
- 将 Gitea 自托管实例更新到 1.27.1 版本,以修复 CVE-2026-59774 并防止未经身份验证的文件读取。