首页

预警信息

当前您的位置: 首页 -> 预警信息 -> 正文

【风险预警】近期网络安全风险预警(31)

发布日期:2026-07-21   浏览量:

一、Apache Airflow Git provider SSH 主机密钥校验绕过风险

    Apache Airflow 是由 Apache 软件基金会维护的开源工作流编排与任务调度平台,广泛应用于数据工程、数据分析、机器学
习和自动化任务管理场景。

1. 风险内容

  该漏洞由于 Git provider 在执行基于 SSH 协议的 Git 操作时默认配置 StrictHostKeyChecking=no,导致 SSH 服务器身份校验被禁用,攻击者可通过劫持 Airflow 工作节点与 Git 服务器之间的网络通信,实施中间人攻击,伪造 Git 服务器身份并窃取 SSHdeploy key 或注入恶意代码仓库内容。受影响环境可能导致 DAG 文件或任务代码被篡改,进一步影响任务执行安全,并可能引发数据泄露、供应链安全风险及合规问题。攻击者可利用该漏洞获取敏感凭据或控制任务执行流程,对使用 Git DAG bundleSSH 方式拉取代码的用户环境造成安全威胁。

2. 影响范围  

    apache-airflow-providers-git < 0.4.1

3. 修复建议

 联系信息中心获取版本更新链接

二、用友 U8cloud SQL 注入风险

    U8 Cloud 是用友推出的云原生 ERP 管理系统,广泛用于企事业单位。

1. 风险内容

  攻击者能够访问目标 U8cloud 系统 Web 服务接口,无需登录即可通过构造恶意请求触发 SQL 注入,造成命令执行,进而

获取服务器控制权限。

2. 影响范围  

    2.0 <= U8cloud <= 2.7

    3.0 <= U8cloud <= 3.6sp

    5.0 <= U8cloud <= 5.1sp

3. 修复建议

 联系信息中心获取版本更新链接

三、XWiki Platform /skin/端点路径穿越风险

    XWiki 是一款基于 Java 开发的开源企业级 Wiki 与协同应用平台,广泛应用于企业知识库、文档协作与轻量级应用开发场景。
1. 风险内容

  该漏洞的根因在于 XWiki skin action 端点对请求路径的解码与校验存在缺陷,且 Jetty 12 URL 路径的解码行为发生

了变更,二者结合导致了路径穿越。

2. 影响范围  

    18.0.0-rc-1 XWiki Platform < 18.2.0

3. 修复建议

  联系信息中心获取版本更新链接