安全热点周报:黑客利用 LiteSpeed cPanel 插件获取服务器 root 权限
2026-06-01 09:52 奇安信cert
2026年5月18日,一个被篡改的 Nx Console VS Code 扩展程序(nrwl.angular-console版本18.95.0)被发布到 Visual Studio Code Marketplace。该扩展程序的安装量超过220万。开发者打开任何工作区后,只需几秒钟,被篡改的扩展程序就会悄无声息地从官方 GitHub 仓库中一个隐藏的孤立提交中获取并执行一个498 KB的混淆有效载荷 nrwl/nx。
该有效载荷是一个多阶段凭证窃取和供应链投毒工具。它从 GitHub、npm、AWS、HashiCorp Vault、Kubernetes 和 1Password 窃取令牌和密钥,然后通过三个独立的通道将其泄露:HTTPS、GitHub API 和 DNS 隧道。它还在 macOS 上安装一个持久性 Python 后门,该后门使用 GitHub Search API 作为死信箱,接收使用 4096 位 RSA 密钥签名的进一步命令。
这是不到一年内针对 Nx 生态系统的第二次供应链攻击。2025年8月的攻击直接针对 npm 包。而这次新的攻击则转向了 VS Code 扩展分发渠道,利用窃取的贡献者 GitHub 令牌作为初始访问途径。根据官方公告,恶意版本上线约11分钟后,Nx 团队将其从应用商店下架。
Nx Console 18.100.0 版本未受影响,用户可以通过升级到该版本来修复问题。
参考链接:
https://www.stepsecurity.io/blog/nx-console-vs-code-extension-compromised
4.LiteSpeed cPanel 插件权限提升漏洞(CVE-2026-48172)
5月23日,LiteSpeed 用户端 cPanel 插件中的一个严重漏洞目前正被恶意利用,迫使安全团队紧急启动补丁修复程序。该漏洞(CVE-2026-48172)的 CVSS 评分高达 10.0,允许远程攻击者完全提权,甚至可能获得受影响系统的绝对 root 权限。




