Oracle 云平台零日漏洞引发连锁入侵,Google 紧急通知百家企业客户
Oracle 在 2026 年 6 月发现其云平台上一处身份验证绕过漏洞被 Active Directory 攻击团伙大规模利用,导致超过 100 家企业客户的数据中心遭到入侵。Google 同时确认,其 Cloud Identity 服务也存在类似漏洞,已向超过 100 个组织发送了安全通知。
这个漏洞的核心在于 Oracle Cloud Infrastructure 的 IAM 系统中,存在一处允许攻击者以管理员权限执行任意操作的安全缺陷。攻击者利用这个缺陷可以在目标企业的云环境中部署后门程序、窃取数据库凭证,甚至在多个云账户之间横向移动。Google 的类似漏洞则允许攻击者绕过 OAuth2 授权流程,直接获取企业租户的完全控制权。
从 Google 披露的时间线来看,攻击者在 2025 年底就已经开始利用这个漏洞,但直到 2026 年 5 月才被安全研究员独立发现。到 Oracle 和 Google 正式发布修复补丁时,攻击者已经在大量企业的网络中潜伏了至少六个月。这种长潜伏期的攻击模式在云安全领域并不罕见,但涉及两家顶级云提供商同时出现同类漏洞,说明攻击者可能掌握了某种共同的底层认证协议弱点。
受影响的企业横跨金融、医疗和制造业。一家欧洲银行向安全公司 Recorded Future 确认,攻击者从他们的 Oracle 云实例中导出了超过 200GB 的客户交易数据。一家美国医疗集团则表示,攻击者访问了患者预约系统和部分电子病历数据库,目前正在进行合规通知。
安全公司 Mandiant 在分析中发现,攻击者使用的工具链与之前针对中东地区的 APT 组织高度相似,包括自定义的 PowerShell 后修改器和基于 DNS 的数据外传通道。这表明这次攻击可能不是随机 opportunistic 的,而是针对使用 Oracle 和 Google 云平台的大型企业进行的定向行动。
Oracle 已经发布了紧急补丁,建议所有使用 OCI IAM 服务的客户立即升级。Google 也强制要求所有启用 Cloud Identity 的组织在 48 小时内完成身份验证协议的手动更新。对于无法及时更新的企业,两家公司都提供了临时缓解方案,包括限制 IAM 角色权限和启用双因素认证。
这次事件再次暴露了云安全领域的一个系统性问题:大型云提供商的认证基础设施高度相似,一旦某个底层协议被攻破,所有使用类似架构的供应商都会面临连锁风险。监管层面可能需要考虑对云认证系统进行独立的第三方安全审计。
这次事件的技术根源在于 Oracle 和 Google 的云平台在身份验证层面使用了类似的底层协议栈。两家公司的安全团队在 2025 年都发布了关于 OAuth 2.0 协议实现差异的改进补丁,但这些补丁并没有完全消除认证流程中的边缘情况。攻击者可能利用了这些补丁之间的细微差异,构建了一个能够同时利用两家云平台漏洞的通用攻击工具。
从行业影响来看,这次漏洞事件可能会加速企业在多云环境下的零信任架构转型。过去很多企业选择依赖云提供商内置的安全机制,认为"云厂商比我更了解安全"。但这次 Oracle 和 Google 同时出现漏洞的现实,迫使企业重新评估对云安全内置机制的依赖程度,转而自建更细粒度的身份管理和权限控制系统。