Zeabur披露8月安全事件:正式数据库被入侵,部分用户密钥与密码遭读取

Zeabur披露8月安全事件:正式数据库被入侵,部分用户密钥与密码遭读取

N
News Editor
2026-09-10 01:55:12
云部署平台 Zeabur 公布 8 月安全事件调查报告。攻击者先利用部署在东京共享集群中的 NextChat v2.16.1 漏洞取得容器远程代码执行权限,再借由旧版 Legacy API Key、内部 AWS root 密钥和维运任务的私网通路进入正式数据库,读取部分项目环境变量。Zeabur 表示,已停用 Legacy API Key、轮替内部密钥并切断共享集群到正式数据库的路径,同时建议所有用户更换曾存放在平台环境变量中的有效凭证。

云部署平台 Zeabur 公布了 8 月安全事件的完整调查报告。报告显示,攻击者最初利用用户部署的 NextChat 服务漏洞进入共享集群,随后取得 Zeabur 管理员权限及 AWS root 密钥,最终通过内部维运任务连入正式环境数据库,读取部分用户项目环境变量。

被读取的数据包括第三方及 AI 服务 API Key、云服务访问凭证、数据库连接信息与密码,以及应用签名密钥等敏感配置。

NextChat 漏洞成为入口,攻击者跨过四道系统边界

调查显示,攻击者首先锁定了一项部署在东京共享集群、当时仍在运行的 NextChat v2.16.1 服务。攻击者利用与 MCP 功能授权检查不足有关的 CVE-2026-7644,取得容器内远程代码执行权限,再借助共享集群原有的跨项目内网连通能力,访问保存路由信息的缓存。

这份缓存不仅保存域名与服务映射关系,也存放了 Zeabur 旧版 Legacy API Key。攻击者批量测试取得的密钥后,找到了少数仍然有效的高权限密钥,其中一组属于 Zeabur 团队管理员。

Zeabur 说明,Legacy API Key 是早期提供给 CLI 与自动化脚本使用的认证方式,不支持 scope,没有明确有效期,也无法针对操作和资源限制权限,这使得入侵范围很快扩大。

内部服务保存 AWS root 密钥

取得管理员 API Key 后,攻击者开始枚举 Zeabur 内部项目与服务,并读取内部管理服务的环境变量。其中包含多组 AWS 访问密钥,以及一组长期保留的 AWS root 用户密钥。

云审计记录显示,攻击者在读取配置后随即测试并使用这些密钥,以 root 身份枚举 AWS 资源,随后进入位于东京的共享集群,建立异常的一次性任务,并将其中一个服务账号提升为集群管理员。

Zeabur 表示,虽然核心系统部署在另一家云服务商,正式数据库也没有公网入口,但共享集群内有一项负责清理服务的定时维运任务,可以通过私有网络回连核心系统。该任务同时持有超出工作所需的数据库凭证。攻击者控制共享集群后,也取得了这条私网与数据库访问路径,最终进入正式环境数据库。

部分项目环境变量被读取,AI Hub 密钥未被实际调用

Zeabur 确认,攻击者曾读取部分项目环境变量的名称和内容,可能涉及以下信息:

  • OpenAI、Anthropic、Gemini、OpenRouter 等第三方 AI API Key
  • AWS、Cloudflare、DigitalOcean 等云服务凭证
  • GitHub Token
  • 数据库连接 URL 与密码
  • JWT、应用签名密钥及其他项目机密配置

攻击者还曾利用取得的 Zeabur Legacy API Key 查询部分账号与 AI Hub 信息,并创建新的 AI Hub 访问密钥。不过 Zeabur 比对使用与计费记录后表示,这批密钥没有被用于调用 AI Hub,也没有产生费用,目前均已撤销。

针对正式数据库,Zeabur 表示,当前查询记录只确认项目环境变量遭读取,尚未发现攻击者读取其他类型数据的证据。

异常活动约 24 小时后才因用户反馈被确认

最早确认的异常 API 请求出现在 8 月 27 日 02:34(UTC);到 07:54 已出现正式数据库入侵记录,11:52 起开始大量读取项目环境变量。

直到 8 月 28 日 02:34,Zeabur 收到用户反馈 API Key 被盗用,才确认发生安全事件,与最早的异常请求相隔约 24 小时。Zeabur 坦承,当时的监控与告警没有成功识别这些未授权访问。

团队在 8 月 28 日 08:53 发出第一封紧急通知,但由于初期证据不完整,误判了影响范围,并在同日 17:03 再次补发第二封通知。

共享集群和 Legacy API Key 原本已在退场

Zeabur 表示,NextChat 漏洞虽然是最初入口,但平台本身仍有责任在用户工作负载被入侵后,限制攻击者可接触的网络、数据和权限。

报告指出,此次事件暴露出多项内部安全缺口,包括路由缓存保存平台凭证、Legacy API Key 缺乏权限限制与有效期限、内部服务持有过高 AWS 权限,以及维运任务同时拥有跨环境网络连通能力和过度授权的数据库凭证。

Zeabur 还提到,共享集群和 Legacy API Key 在事件发生前都已进入退场阶段。公司已于今年 2 月宣布共享集群退场计划,3 月停止创建新项目,4 月停止在既有项目中创建新服务,但本次被利用的服务在退场公告前就已部署,并持续运行。

Zeabur 已停用 Legacy API Key,并建议用户轮换凭证

事件发生后,Zeabur 已停用或轮替内部管理密钥、数据库密码与缓存密码,全面关闭 Legacy API Key 认证方式,并切断共享集群连往正式数据库的路径。

平台也补强了 API 授权检查,使现行 Access Token 支持 scope、有效期和请求记录;同时新增高权限变更、云账号异常使用和可疑数据库查询告警。

Zeabur 还推出新的安全升级,允许专用服务器用户将环境变量完整迁移到自己的服务器,从 Zeabur 中央数据库移除;用户也可以移除由 Zeabur 保存的 SSH 密码与私钥,并查看 SSH 登录记录。

不过,Zeabur 提醒,这些调整不会自动让已经暴露的旧凭证失效。平台建议所有用户更换任何曾存放在平台环境变量中、目前仍有效的凭证,即使未被列入官方通知,也应检查第三方服务的访问记录、用量和账单。

若第三方 AI API Key 因本次事件被盗用并产生额外费用,用户可向 Zeabur 提交补偿申请。Zeabur 已于 9 月 9 日将事件状态标记为已解决,并表示多数补偿申请已完成验证,但跨系统记录比对、用户支持和后续安全改进仍将继续进行。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。