Zapier修复漏洞链,研究人员称曾面临大规模账户劫持风险(2026-07-07)

你可能每天都在使用Zapier自动化工作流——它连接了你的Gmail、Slack、Notion甚至银行账户。但最近曝出的一个漏洞链,让这一切差点变成一场噩梦。

自动化帝国下的隐秘裂缝

作为全球最受欢迎的自动化平台,Zapier拥有超过500万活跃用户,覆盖数千款应用。2026年6月,安全研究团队Wiz在例行审计中发现了一条危险的攻击路径。通过精心构造的OAuth授权请求,攻击者可以绕过权限验证、触发跨会话令牌劫持,最终以完全控制权限接管任何用户的Zapier账户。

漏洞是如何运作的?

漏洞并不复杂,却极其危险:

案例:你的自动化管家可能正在“偷听”

研究人员模拟了一次完整攻击:

  1. 受害者是一位每天用Zapier同步CRM数据的销售主管。
  2. 攻击者伪装成“销售效率工具”发送授权链接。
  3. 在漏洞被利用的3秒内,攻击者成功获取了该主管的Google Drive、Salesforce和银行API令牌。
  4. 攻击者随即创建了“自动备份”流程——实际上是每天将CRM客户信息加密发送至俄罗斯服务器。

如果未被发现,这次攻击可导致一次大规模账户劫持,影响可能波及数十万中小企业。 幸亏Wiz团队在9天内完成报告,Zapier在漏洞被利用前紧急修复了核心授权逻辑。

实用建议:三招保护你的自动化帝国

漏洞不在于工具本身,而在于我们如何管理信任。

即使补丁已发布,你仍然需要主动防御:

  1. 定期审查已连接的应用:在Zapier账户设置中,每月清理一次未使用的连接。
  2. 不要授权来源不明的“模板”:任何要求访问Gmail或银行账户的第三方应用,都必须手动核实开发者身份。
  3. 启用双重认证(2FA):这能在令牌被窃取时提供最后一道防线。Zapier已支持TOTP和硬件密钥。

行动号召:立刻检查你的自动化战壕

漏洞已经修复,但全球仍有超过300万Zapier用户未开启2FA。请今天就进入你的账户设置,执行以下三步:

自动化的力量越大,责任也越大。别让你的“效率管家”变成“数据内鬼”。


免责声明:本文内容基于公开安全研究报告(Wiz Research, 2026)整理,漏洞信息、统计数据及案例分析均来源于Wiz团队于2026年6月发布的官方安全通告。所述漏洞已于2026年7月7日前由Zapier官方完成修复。相关攻击场景为研究性质模拟,仅用于教育目的,不构成对任何产品或组织的直接指控。读者在采取任何安全措施前,请结合自身环境评估风险,并参考官方帮助文档。作者及平台对因错误理解或不当操作导致的损失不承担责任。