Хакеры активно используют две уязвимости в программном обеспечении Qinglong для запуска криптомайнеров на серверах разработчиков. Эти уязвимости позволяют обходить аутентификацию и стали известны в начале февраля 2026 года, до официального раскрытия в конце месяца — это сигнал для разработчиков, что безопасность их серверов под угрозой.
Что такое Qinglong и почему это важно
Qinglong — это open-source инструмент для планирования задач, широко используемый среди китайских разработчиков. Его популярность подтверждается более чем 19 000 звёзд на GitHub и 3 200 форков. Однако две уязвимости, затрагивающие версии 2.20.1 и старше, открывают двери к удаленному выполнению кода, что может привести к потере контроля над сервером.
Детали уязвимостей и способы эксплуатации
Уязвимости CVE-2026-3965 и CVE-2026-4047 позволяют злоумышленникам обходить аутентификацию через неправильно настроенные правила переписывания и нечувствительность к регистру в путях запросов. В частности, комбинация этих двух flaws открывает доступ к защищенным конечным точкам, что хакеры начали использовать с 7 февраля 2026 года, модифицируя файл конфигурации Qinglong и внедряя вредоносный код для установки криптомайнеров.
В результате, пользователи начали замечать процесс под названием ‘.fullgc’, который использовал 85-100% ресурсов их процессоров — название было выбрано для обхода системы мониторинга. Исходные файлы криптомайнера находились на удалённом сервере, и атаки подтверждаются множественными случаями заражения по всему миру, включая защиту через Nginx и SSL.
Практические рекомендации для разработчиков
Разработчикам стоит немедленно обновить Qinglong до последней версии, которая исправляет обнаруженные уязвимости. Он же действительно успел ответить на ситуацию только 1 марта, однако первой попытки устранения была недостаточно эффективной. Из-за этого остаётся высокая вероятность атаки на публичные панели Qinglong, и каждое упущение может стоить потери контроля над сервером.
Следующий шаг — держать серверы под контролем и регулярно проверять на наличие неизвестных процессов. Обратите внимание на использование ресурсов — это может стать первым сигналом атаки.