Featured image of post 一只探针是怎样变成「总钥匙」的:哪吒探针失陷事件全复盘,附各领域重大漏洞分类表

一只探针是怎样变成「总钥匙」的:哪吒探针失陷事件全复盘,附各领域重大漏洞分类表

2025 年 1 月,一批哪吒探针(哪吒监控)面板被批量接管,攻击者借面板向旗下所有被监控服务器下发命令、植入挖矿木马。本文复盘完整攻击链,结合 2026 年官方安全审计给出的 CVE 定责,解释为什么监控面板是天然的超级权限聚合点;再横向整理面板类与各领域历史重大漏洞,用 CISA KEV 与五眼年度清单回答「哪个领域最常出事」,并给出自托管用户可以照做的防御清单。

引言:一份没有它的官方名单

2021 年 11 月,美国政府开列了一份特殊目录:凡是"已被证实出现在真实攻击中"的漏洞,全部录入,强制联邦机构限期修复。这份目录叫 CISA KEV(已知被利用漏洞目录,关于 CVE/KEV 等术语的由来与口径,见本站另一篇《漏洞世界的「暗语」》)。截至 2026 年 8 月 31 日发布版,KEV 共收录 1,687 条漏洞,其中 352 条被标注为"曾被勒索软件团伙利用"。

这份名单里,没有一条属于哪吒探针(哪吒监控)。

不是因为哪吒安全。而是因为 2025 年 1 月那场把它推上风口浪尖的大规模失陷,至今没有官方 CVE 定责——KEV 是证据门槛制的官方目录,拿不到编号的事件,进不了名单。这件事本身就值得写:一个开源的服务器监控面板,如何让攻击者从"能看到每台服务器"变成"能控制每台服务器";以及这套"面板失陷 = 下辖资产全部失陷"的逻辑,在其他领域是如何一遍遍重复的历史。

一、2025 年 1 月:一场没有 CVE 编号的大规模失陷

哪吒探针(Nezha Monitoring)是国内使用极广的开源服务器监控三件套之一:一台面板(dashboard)+ 每台服务器上装一个 agent,agent 把状态回传面板,面板负责展示、告警、还能下发计划任务。VPS 商家、机房管理员、自托管玩家都爱用它——装一台,就能同时"看"几十上百台机器。

2025 年 1 月下旬,坏消息在国内 VPS 用户圈快速发酵:一批暴露在公网的哪吒面板被同一套手法批量拿下——攻击者拿下面板后,直接向面板下辖的所有 agent 下发恶意计划任务,给被监控的机器植入挖矿木马。中文社区的讨论热度不低,但这场事件的「官方档案」薄得反常:没有 CVE、没有厂商通报、没有可查证的溯源报告。反倒是它前后一年半的完整时间线,还有迹可循:

  • 2025 年 1 月 29 日,哪吒项目合入 PR #971,为「访客路由」补上强制鉴权——这是那个月项目侧唯一的公开鉴权类改动,侧面印证当时社区忙着堵的是「未授权访问」这一类口子。同期中文安全厂商的僵尸网络简报(如奇安信 XLab 2025 年 1 月的两份报告)主角是 Gayfemboy、AIRASHI 等工业路由器家族,与哪吒无关;CNCERT/CNVD 亦无任何相关公告。
  • 2025 年 8 月起,美国安全厂商 Huntress 在 2025-10-08 披露一场代号 Crown Prince 的行动:攻击者自 2025 年 8 月起入侵 100 余台服务器(台湾 22 台受害最多),先攻破暴露的 phpMyAdmin、借日志投毒落下 China Chopper/AntSword 木马,再植入 Nezha agent 作为持久化后门,最终部署 Ghost RAT 木马——注意,这条链里哪吒不是被拖垮的「受害者」,而是被攻击者主动征用的远程控制通道。iThome 的报道同日资安日报在 2025-10-13 跟进。2025 年 12 月,安天、Ontinue 等厂商相继通报 Nezha 被滥用作远控组件,再为「监控工具武器化」添上一笔。
  • 2026 年 5~6 月起,GitHub 对哪吒项目做集中安全审计,陆续开出 15 条 CVE;2026 年 6 月,其中的预认证路径穿越(CVE-2026-53519,下文)被野外利用——攻击者批量扫描暴露面板(默认 8008 端口)、读取密钥后植入挖矿与 DDoS 木马,云服务商雨云、物语云等先后发布应急公告,社区里的受害者复盘帖(2026-06-20 前后)完整记录了从入侵到清理的全过程。

这场事件有三点值得现在回看:

第一,手法与 2026 年官方审计定责的攻击链同构,但因果至今没有闭环。 2026 年 GitHub 的集中审计给出了最重的一条官方定责,攻击链正是「低权限用户 → 提交覆盖全服的恶意计划任务 → 面板经 gRPC 任务流扇出给每一个 agent → 以 root 身份执行」,与 2025 年 1 月广泛流传的「拿下面板就拿下所有机器」如出一辙。但同构不等于同源:这条缺陷(CVE-2026-46716)的受影响版本下限是 1.4.0,而哪吒当时主线已进入 1.x 时代——v0.17 分支在 2024-07-14 的 v0.17.10 收官,v1.0.0 于 2024-11-28 发布,2025 年 1 月主线为 v1.5.x,版本窗口确实重叠。但那只能说明「当时存在踩中这条缺陷的可能」,不能证明「当时打的就是这条缺陷」——没有任何公开信息把 2025-01 的攻击与这条 cron 越权通道挂钩,官方公告也未主张该漏洞在哪个时段被野外利用;当年社区流传的描述更接近「暴露面/未授权访问」的画像,与同月 PR #971 的补强方向一致。用 2026 年的编号给 2025 年的事件定罪,是倒果为因。

第二,事件没有留下官方编号,甚至连像样的第一手记录都很难找到。 直到 2026 年 8 月 31 日,KEV 里没有哪吒;与哪吒相关的最早 CVE 要等到 2026 年 5 月的审计才问世。真正「从入侵到清理」的完整复盘帖,要到 2026 年 6 月那一波漏洞攻击之后才在社区出现——还得靠后一批受害者来写。一场被广泛讨论、影响大量 VPS 的事件,在官方档案里几乎隐形——这正是第四节要展开的「面板类漏洞的记录盲区」。

第三,面板 = 总钥匙这个结构,才是事件的根本。 挖矿木马只是这一次的用法。攻击者一旦持有面板会话,等于同时持有:全部被监控服务器的清单、每台的连接通道、以及一个"广播执行命令"的能力。数据、权限、持久化,全都在这一个点上交汇。

二、把面板变成军火库:2026 年两条官方定罪的漏洞

2026 年 6 月到 8 月,GitHub Security Advisories 连续发布,哪吒项目获得了 15 条 CVE。其中两条把"面板失陷"的机制讲得最透:

第一条:CVE-2026-46716(GHSA-99gv-2m7h-3hh9,CVSS 9.9)。 问题出在计划任务接口的认证"门"装错了位置——本该只有管理员能走的写操作(创建/修改/手动触发/批量删除计划任务),被路由到了"任意已认证用户"就能过的通用处理器;而新建任务时的逐服务器权限检查有个空转漏洞:当任务的服务器列表留空(意思是"全部服务器")时,检查循环执行零次,直接返回"有权限"。于是,一个注册出来的最低权限用户,就能提交一条作用于全部服务器的计划任务。面板的 cron 调度器没有所有权门槛,拿到这条任务后遍历全局服务器表,经 gRPC 任务流把命令扇出给每一个 agent,以 agent 进程的身份执行——标准 systemd 安装里,这个身份就是 root。官方公告附带的端到端 PoC 显示:大约每台 agent 只需一秒,就能拿到执行输出;输出还可以经攻击者自建的 webhook 通知组回传;甚至能顺着云服务器的元数据接口(169.254.169.254)摸到云厂商的 IAM 凭据。受影响版本 >=1.4.0 且 <2.0.8,2.0.8(2026-05-17 发布)在调度与归属两处补上了管理员门控(v1 主线同日同步修复);NVD 于 2026-06-12 收录该条 CVE。

第二条:CVE-2026-59155(GHSA-ww5p-j6cj-6mqq,CVSS 5.5)。 DDNS 与通知配置的列表接口,把整个配置对象"零字段剥离"地全量返回——包括 Cloudflare API token、腾讯云 SecretKey,以及通知 URL 里常内嵌的 Slack/Discord/Telegram 机器人 token 和 Authorization 头。登录面板的任何用户读到列表,就能拿走面板里存的全部第三方明文凭据,篡改 DNS 记录、冒用通知机器人。该端点自 2024 年 10 月引入起就带这个毛病,2.2.5(2026-06-20)才把敏感字段逐一置空。

这两条漏洞一个给出"对全部机器的执行权",一个给出"全部第三方凭据的读取权",合起来就是面板沦陷后的完整破坏面。同一批审计还开出了其余 13 条,包括:预认证路径穿越——构造 /dashboard../data/config.yaml 这类路径绕过前缀校验,读出躺在数据目录里的 config.yaml,其中就含 jwt_secret_key 等核心密钥(CVE-2026-53519,CVSS 9.1,2.0.13 修复,NVD 2026-06-12 收录);SSRF(CVE-2026-46717/47268)、CSRF 触发计划任务(CVE-2026-49396)等。

哪吒面板的攻击链:低权限用户通过 cron 接口写入恶意计划任务,面板经 gRPC 任务流扇出到每一个以 root 身份运行的 agent,CVE-2026-46716 / CVE-2026-59155

把这三节拼起来,面板类产品的结构性风险就清楚了:集中认证(一个登录点)、广播指令通道(面板到每个 agent 的控制链路)、任务执行能力(计划任务/脚本下发)。任何一点被突破,都会以"一份权限 × N 台机器"的方式放大。

三、同类面板的历史账:一台机器管一堆机器,出事的从来都是那个入口

哪吒不是第一个,也不是最后一个。把主流面板/监控类产品(从个人站长最爱的宝塔、1Panel,到企业级的 Zabbix、JumpServer、Webmin、cPanel)的历史账并排摊开,两件事会立刻显形:出事的几乎都是"入口"——认证、会话、权限门;以及,这个领域的官方记录严重滞后于真实战场。

产品代表漏洞 / 事件CVE攻击链要点KEV 收录日期
哪吒监控(监控面板)2025-01 批量失陷(无官方编号);2026 年审计成批 CVECVE-2026-46716 等低权限用户 → 全覆盖计划任务 → gRPC 扇出至全部 agent无(收录 0)
宝塔面板(Linux 主机面板)2020-08 的 phpMyAdmin 888 端口无鉴权批量事件;2025-12 SQL 注入2020 事件未编号;后者 CVE-2025-12914面板自带 phpMyAdmin 端口裸奔,批量扫描写 webshell
1Panel(Linux 主机面板)后台 SQL 注入 → 计划任务 → RCE;2025 年又新增高危 RCE(CVE-2025-54424,NVD 9.8,2.0.6 修复)CVE-2024-39907、CVE-2025-54424 等登录后台后 orderBy 拼接注入,配合计划任务升级为 RCE
JumpServer(堡垒机)2021-01 认证绕过缺陷(未分配 CVE)认证接口缺陷,官方当日紧急公告
Zabbix(企业监控)SAML 会话伪造提权 + setup.php 校验绕过CVE-2022-23131 / 23134伪造管理员会话登录后台,2022-02 披露即被批量扫描2022-02-22
Webmin(Unix 管理面板)密码修改接口认证缺陷 → 远程命令执行CVE-2019-15107未认证 RCE,长期被勒索/挖矿团伙使用2022-03-25(标注勒索利用)
CyberPanel(Web 主机面板)默认权限错误 → 未认证远程命令执行CVE-2024-51567 / 513782024-10 起大规模野外利用2024-11-07 / 2024-12-04
CentOS Web Panel(Web 主机面板)未认证命令注入CVE-2022-44877 / CVE-2025-48703两代命令注入,前后被利用2023-01-17 / 2025-11-04
cPanel & WHM / LiteSpeed 插件主机面板及插件漏洞CVE-2026-41940;插件 CVE-2026-48172 / 544202026 年新进一批2026-04-30 / 05-26 / 06-15

(表内"KEV 收录日期"均经 CISA KEV 官方 feed(2026-08-31 快照)逐条核实;Zabbix/1Panel/宝塔细节经多来源交叉核实,见文末资料来源。)

这张表藏着两个反直觉的结论:

第一,记录盲区恰恰压在中文世界的主线上。 哪吒、宝塔、1Panel、JumpServer——用户以国内为主的四款产品,KEV 收录为零;而出事记录完备的反而是 Zabbix、Webmin、CyberPanel 这些有正式 CVE 编号的产品。原因不复杂:KEV 是"证据门槛制"目录,只收已证实被野外利用且有编号的漏洞。宝塔 2020 年那场规模不亚于多数 KEV 条目的批量事件因为拿不到编号,永远进不了名单;2025 年 1 月那场哪吒事件同理。不收录 ≠ 没被打——把 KEV 当"谁被打过"的完整账本,会系统性地低估国产面板的实战风险。

第二,面板类漏洞的病根和全局大盘正好相反。 KEV/CWE 全局分布里排第一的是内存安全类缺陷,而上面这张表里,病根高度集中在认证与授权设计:未鉴权端口、默认凭据、会话伪造、认证门装错位置。对这类产品,防御的重心不是"墙"(内存安全),而是"门"(把入口管住)——这也解释了为什么第六节的清单第一条就是"面板不要裸奔公网"。

四、同一个逻辑,在其他领域一遍遍重演:重大漏洞分类表

“一个入口管住一群系统"的失陷模式并不专属于面板。把 KEV 目录和 CISA/NSA/FBI 与五眼伙伴发布的年度清单(AA24-317a,2023 年最常被利用漏洞 Top 15)对在一起,几个领域反复出现:

网络边界与 VPN。 2023 年 Top 15 里这条线最粗:NetScaler 的 CVE-2023-3519/CVE-2023-4966(后者即 CitrixBleed,缓冲溢出泄露会话令牌,2023-10-10 修复、10-18 进 KEV、被勒索团伙利用)、Cisco IOS XE 的 CVE-2023-20198/20273、FortiOS SSL VPN 的 CVE-2023-27997。往前翻还有 CVE-2018-13379(FortiOS SSL VPN 路径泄露)、CVE-2019-11510(Pulse Connect Secure)、CVE-2020-5902(F5 BIG-IP)、CVE-2024-3400(PAN-OS)、CVE-2024-21887(Ivanti Connect Secure)……网关是全网流量的咽喉,拿下网关 = 内网直通,这是它常年霸榜的原因。

邮件系统。 Exchange 是重灾区里的重灾区:ProxyLogon(CVE-2021-26855)、ProxyShell 三连(未认证路径混淆 CVE-2021-34473 → 冒充 Exchange Admin 的 CVE-2021-34523 → 任意文件写入 CVE-2021-31207,三者串联 = 未认证 RCE;Qualys 拆解)。发布五年后,2026 年 4 月仍有团伙在扫 ProxyShell。Zimbra(KEV 16 条)、Roundcube(11 条)同属重灾。

文件传输与协作办公。 MOVEit Transfer 的 CVE-2023-34362 是 2023 年影响数千万人的标杆:一处 SQL 注入挂到 sysadmin 权限,再加一枚反序列化完成 RCE,CL0P 勒索团伙披露前就开始利用。CISA 联合公告。同类:Barracuda ESG、Zoho ManageEngine、Confluence、ownCloud、PaperCut、TeamCity——文件传输服务器自带"里面全是别人的文件"的放大效应。

通用组件与底座。 Log4Shell(CVE-2021-44228)一条漏洞嵌进全球数千产品,2023 年仍是最常被利用榜单常客,VulnCheck 统计有 31 个威胁组织在用它。EternalBlue/SMBv1(CVE-2017-0144,WannaCry 的引擎)、BlueKeep、Netlogon(CVE-2020-1472)、PrintNightmare。供应链一侧的 SolarWinds Orion(CVE-2020-10148)则是把"软件更新通道"变成失陷通道的样板。

2025–2026 的新战场,仍是这批老面孔。 最近两年的密集野外利用依旧压在边界设备上:2025 年 1 月,Fortinet FortiOS 认证绕过(CVE-2024-55591,当月 14 日进 KEV、标注勒索利用)与 Ivanti Connect Secure 远程代码执行(CVE-2025-0282,当月 8 日进 KEV,公开通报中约 1,700 台设备已遭攻陷)几乎同时被野生利用;Palo Alto PAN-OS 的认证绕过 CVE-2025-0108 于 2 月 18 日跟进进 KEV;Apache Tomcat 会话反序列化 CVE-2025-24813 在 4 月 1 日进 KEV。应用框架一侧同样热闹:Next.js 中间件认证绕过(CVE-2025-29927)披露当周就遭批量探测,JetBrains TeamCity 的 CVE-2025-63077 被多个勒索团伙的扫描器盯上——这两条至今都没有进 KEV。「没进 KEV」不妨碍它们成为批量攻击的子弹,官方目录的边界感,正是本文想反复强调的事。

分类表:

领域代表事件CVE披露/大规模利用KEV 收录日期
网络边界/VPNCitrixBleedCVE-2023-49662023-102023-10-18
网络边界/VPNCisco IOS XE Web UI 植入CVE-2023-201982023-102023-10-16
网络边界/VPNFortiOS SSL VPN 路径泄露CVE-2018-133792019-082021-11-03
网络边界/VPNPulse Connect SecureCVE-2019-115102019-042021-11-03
网络边界/VPNF5 BIG-IP RCECVE-2020-59022020-072021-11-03
网络边界/VPNPAN-OS 命令注入CVE-2024-34002024-042024-04-12
邮件系统ProxyLogonCVE-2021-268552021-032021-11-03
邮件系统ProxyShell 链CVE-2021-34473/34523/312072021-082021-11-03
文件传输MOVEit Transfer SQLi+RCECVE-2023-343622023-052023-06-02
协作办公JetBrains TeamCityCVE-2023-427932023-092023-10-04
通用组件Log4ShellCVE-2021-442282021-122021-12-10
通用组件EternalBlue/WannaCryCVE-2017-01442017-052022-02-10
供应链SolarWinds Orion 后门CVE-2020-101482020-122021-11-03
开发工具链GitLab 未认证 RCECVE-2021-222052021-042021-11-03

(表内全部条目经 KEV 官方 feed 逐条核实时均为 Canonical 收录;日期细节以 KEV 官方 feed 为准。)

五、哪个领域最常出事:让数据说话

先说最硬的一条结论:漏洞利用是所有主流年报口径里增长最快的初始入侵途径。 Verizon DBIR 2026(第 19 版,2026-05-19 发布,覆盖 2025 年数据)的变化最醒目:漏洞利用占初始访问的 31%(上年 20%,增长 55%),自有统计以来首次超过凭证滥用(13%),成为第一大入侵入口。同报告里还有一组互为镜像的数据:已知被利用漏洞的"完全修复中位时间"拉长到 43 天(上年 32 天),完全修复率却只有 26%(上年 38%)——一边说着重视,一边拖着不修。Mandiant M-Trends 2026 口径一致:漏洞利用占初始感染途径 32%,连续第六年第一;而初次访问经纪人在黑市把权限"转手"的中位时间只有 22 秒(2022 年还要 8 小时以上),入侵者中位驻留时间却从 11 天回升到 14 天——攻击链路在变快,潜伏在变长。身份侧同样没松:微软《Digital Defense Report 2025》(基于每日 100 万亿+ 安全信号)记录 2025 上半年身份攻击 +32%,其中 97% 以上是大规模密码攻击。国内口径:奇安信《2025 年中网络安全漏洞威胁态势研究报告》统计 2025 上半年新增漏洞 23,351 个(+14.0%),高危及极危占 43.5%,国产软件漏洞占 9.3%,OA 系统与网络设备是攻击重点。

已有可靠数字(均经官方源核实):

  • 厂商维度:KEV 1,687 条中微软 386 条(约 23%)独占鳌头,思科 96、苹果 94、Adobe 80、谷歌 72 随后,前五合计 728 条(约 43%)。
  • 产品维度:Windows 一项 170 条;Chromium V8 39、IE 36、Flash Player 33——“人人都装的底座"是主战场。
  • 领域维度(按厂商桶归并,2026-08-31 快照;见下方图表):网络与边界设备约 277 条(计入未归类网络设备厂商可达约 300),操作系统与桌面底座 673 条,中间件与开发框架 109 条,邮件约 47 条(厂商桶 30 + 微软 Exchange 产品 17),IT 管理与供应链工具 55 条。
  • 弱点类别维度:CISA《Vulnerability Review FY2024-2025》(2026-08 发布)对 FY2024 KEV 条目归类:内存安全 19.8%、注入 10.1%、不当输入验证 8.1% 居前三;最常被利用的仍是 CWE-20(不当输入验证)、CWE-22(路径穿越)、CWE-78(命令注入)这类"历史悠久、可稳定复现"的经典弱点——报告原话:威胁行为者反复利用的是"长期存在、广为人知"的缺陷。
  • 零日口径并存的现状:五眼年度清单指出 2023 年最常被利用漏洞"多数最初以零日形式被利用”(2022 年尚不足半数);Google TAG/Mandiant 计数 2023 年在野零日 97 个 vs 2022 年 62 个。但 CISA 同份评审同时强调:多数现实入侵不是零日,而是机会主义犯罪分子扫描互联网、利用简单已知漏洞。
  • 五眼清单的最新进展:五眼"年度最常被利用漏洞"联合清单至今最新一期仍是 2023 年版(AA24-317a,2024-11-12 发布);2024/2025 两个年度的 Top 清单尚未发布。对近两年"被野利用"的判断,本文改用 KEV 年度新增:2025 年全年新增 245 条,创目录上线以来年度新高;2026 年 1-8 月已新增 203 条(月度趋势见下方图 2)。
  • 利用率的精确口径:2025 年披露的漏洞中,首次被证实野用的约 884 条(以 KEV 录入数据推算,较 2024 年的 768 条增约 15%),占全年新披露 CVE 总量的约 1.8%——数万条新漏洞里真正变成战场子弹的是极少数,但这「极少数」就是全部伤害的来源。逆转的口径更直观:Mandiant 统计 2025 年在野零日 90 个(2024 年 78 个);Google 威胁情报团队对 2024 年零日的复盘显示,被利用漏洞的「曝光日」中位数比公开 PoC 早 7 天——多数案例里攻击始于细节公开之前;而 Cloudflare 实测到的最快纪录,是 TeamCity(CVE-2024-27198)从 PoC 公开到被扫描利用仅 22 分钟
  • 老洞长寿的证据:2026 年 2 月,仍有超过 27 万系统暴露于 SMBGhost(CVE-2020-0796)——一个六年前的漏洞。

两个图(数据均出自 KEV 官方 feed 2026-08-31 快照,由博客仓库脚本复现):

CISA KEV 各领域被野利用漏洞数(按厂商名归并,浅色为其余领域;网络与边界设备含 Ivanti/Fortinet/Citrix/SonicWall/PAN 等)

CISA KEV 年度新增条数(2026 年截至 8 月 31 日;2022 年为大补录高峰,2025 年 245 条创年度新高)

六、如果你自己管着 VPS:可以照做的八条

  1. 面板永远不要裸奔公网。哪吒、宝塔这类管理面只该对可信来源开放(固定 IP/内部 VPN/机房间内网)。2025-01 事件的受害者共性就是把面板直接暴露在公网。
  2. 面板自身版本要追,而且追得比业务应用更紧。2.0.8、2.2.5 这类修复是"管理面漏洞"级别的,晚一个月打 = 管理面裸奔一个月。
  3. 改用独立密钥/凭据隔离。面板里存的第三方凭据(DDNS token、通知机器人 token)泄一次全泄;该用最小权限子账号就用子账号,该轮换就轮换(对应 CVE-2026-59155 的教训)。
  4. 给面板的"高危动作"加二次防线:计划任务、批量命令这类能力,业务上大多可以不用——关掉注册、去掉低权限角色,或至少对"任务下发"做审计/告警。
  5. agent 不用 root 跑。CVE-2026-46716 的破坏面有一半来自"agent 进程是 root”。降权跑 agent,面板沦陷时破坏面小一个数量级。
  6. 订阅 KEV 更新与项目安全公告:NeZha/宝塔这些管理面产品的 GHSA/安全公告要订阅;被证实野用的漏洞进 KEV 时,CISA 会给联邦机构限期,个人也可以拿它当补丁优先级清单。
  7. 给"服务器出网"留告警:挖矿木马落地的第一特征是外连矿池/异常 CPU。面板边上装一个只读的异常检测(出网域名、CPU 突增),比事后抓矿快得多。
  8. 备份与出境检查:面板持有的是"全部数据的出口",一旦面板信任被打破,所谓备份也在对方视野里。备份要做冷备+异机校验,别放在面板同权限可达的位置。

七、结束语:运维平面,就是特权平面

监控面板的卖点——一个入口管理上百台机器——同时就是它的死穴:攻击者只需要这一个入口。这不是哪吒的问题,是这一类产品的结构性宿命;宝塔、JumpServer、Zabbix、以及未来的任何一个运维平台,都在这个宿命里。区别只在于:有的产品被放进 KEV 里仔细记着账,有的产品出了大事却连编号都没有。

只记三件事:面板不裸奔公网;管理面版本先于业务追平(2.0.8/2.2.5 级修复优先);面板持有的每份凭据都按"泄露即全泄"的标准去隔离。

资料来源

  1. 哪吒项目官方安全公告:GHSA-99gv-2m7h-3hh9(CVE-2026-46716)GHSA-ww5p-j6cj-6mqq(CVE-2026-59155)GHSA-5c25-7vpj-9mqh(CVE-2026-53519)
  2. NVD:CVE-2026-46716 / CVE-2026-59155 / CVE-2026-53519 条目
  3. CISA KEV 官方目录JSON feed(catalogVersion 2026.08.31,共 1,687 条;本文图表与全部 KEV 数字均据此汇总,复现脚本见博客仓库 tools/gen_nezha_charts.py)
  4. CISA/NSA/FBI 与五眼伙伴联合公告:AA24-317a(2023 年最常被利用漏洞 Top 15)及 AA21-209a / AA22-117A / AA23-215A 系列
  5. CISA《Vulnerability Review, Fiscal Years 2024-2025》(2026-08)
  6. Verizon DBIR 2026(2026-05-19)与 DBIR 2025(2025-04)
  7. Mandiant M-Trends 2026(2026-03;驻留时间/22 秒转手等数字亦经 helpnetsecurity 转述交叉核实)
  8. Microsoft Digital Defense Report 2025(2025-10-16)
  9. 奇安信《2025 年中网络安全漏洞威胁态势研究报告》(2025-08)
  10. 哪吒事件时间线与披露:NodeSeek 2026-06 受害复盘帖、Huntress 2025-10-08 披露(经 The Hacker News 转述)、iThome 报道iThome 资安日报(2025-10-13)哪吒 PR #971(访客路由强制鉴权,2025-01-29);安天、Ontinue 2025 年 12 月关于 Nezha 被滥用为远控组件的通报
  11. 相邻面板:宝塔官方公告 2020-08 pma 事件CVE-2025-12914 修复说明;Zabbix 官方安全公告;1Panel CVE-2024-39907 见 vulhub 复现环境,CVE-2025-54424 见 NVD 条目
  12. 历史案例分析:Rapid7 对 MOVEit CVE-2023-34362 的分析Qualys ProxyShell 拆解CISA 对 CitrixBleed 的指引