厂商发布
厂商对产品安全、配置或策略的更新说明。
-
fastjson <= 1.2.83 任意代码执行漏洞
Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。
Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。扩展字段
{ "aliyun_score": 10.0, "avd_id": "AVD-2026-1896768", "cvss_details": { "EXP成熟度": "漏洞武器化", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "容易", "攻击路径": "远程", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "服务器失陷", "权限要求": "无需权限", "补丁情况": "没有补丁" }, "severity_text": "严重" } -
WordPress Core REST API author_exclude参数SQL注入漏洞(CVE-2026-60137)
2026年7月互联网上披露 WordPress Core SQL注入漏洞(CVE-2026-60137)。WordPress 6.8 及以上版本的 WP_Query 类中 author__not_in 参数(对应 REST API 的 author_exclude 参数,如 /wp/v2/categories?author_exclude=`)存在 SQL注入缺陷,攻击者可通过该参数注入任意 SQL 语句。在 WordPress 6.9 及以上版本中,该漏洞与 CVE-2026-63030 批量路由混淆漏洞组合后,攻击者无需认证即可通过 SLEEP 时间盲注提取完整数据库内容,进而导致远程代码执行。
2026年7月互联网上披露 WordPress Core SQL注入漏洞(CVE-2026-60137)。WordPress 6.8 及以上版本的 WP_Query 类中 author__not_in 参数(对应 REST API 的 author_exclude 参数,如 /wp/v2/categories?author_exclude=`)存在 SQL注入缺陷,攻击者可通过该参数注入任意 SQL 语句。在 WordPress 6.9 及以上版本中,该漏洞与 CVE-2026-63030 批量路由混淆漏洞组合后,攻击者无需认证即可通过 SLEEP 时间盲注提取完整数据库内容,进而导致远程代码执行。2026年7月互联网上披露 WordPress Core SQL注入漏洞(CVE-2026-60137)。WordPress 6.8 及以上版本的 WP_Query 类中 author__not_in 参数(对应 REST API 的 author_exclude 参数,如 /wp/v2/categories?author_exclude=`)存在 SQL注入缺陷,攻击者可通过该参数注入任意 SQL 语句。在 WordPress 6.9 及以上版本中,该漏洞与 CVE-2026-63030 批量路由混淆漏洞组合后,攻击者无需认证即可通过 SLEEP 时间盲注提取完整数据库内容,进而导致远程代码执行。扩展字段
{ "aliyun_score": 9.9, "avd_id": "AVD-2026-60137", "cvss_details": { "EXP成熟度": "EXP 已公开", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "容易", "攻击路径": "远程", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "服务器失陷", "权限要求": "无需权限", "补丁情况": "官方补丁" }, "cwe_description": "SQL命令中使用的特殊元素转义处理不恰当(SQL注入)", "severity_text": "严重" } -
WordPress Core Pre-Auth Batch-Route Confusion RCE (CVE-2026-63030)
2026年7月互联网上披露 WordPress Core REST API 批量路由混淆漏洞(CVE-2026-63030)。WordPress 6.9 及以上版本的 REST API 批量端点 /?rest_route=/batch/v1 存在路由混淆缺陷,攻击者可通过构造嵌套的 batch 请求绕过 REST API 的身份认证检查,使未授权用户能够访问需要认证的接口。该漏洞与 CVE-2026-60137 SQL注入漏洞组合后可导致未授权远程代码执行(wp2shell RCE 链)。
2026年7月互联网上披露 WordPress Core REST API 批量路由混淆漏洞(CVE-2026-63030)。WordPress 6.9 及以上版本的 REST API 批量端点 /?rest_route=/batch/v1 存在路由混淆缺陷,攻击者可通过构造嵌套的 batch 请求绕过 REST API 的身份认证检查,使未授权用户能够访问需要认证的接口。该漏洞与 CVE-2026-60137 SQL注入漏洞组合后可导致未授权远程代码执行(wp2shell RCE 链)。2026年7月互联网上披露 WordPress Core REST API 批量路由混淆漏洞(CVE-2026-63030)。WordPress 6.9 及以上版本的 REST API 批量端点 /?rest_route=/batch/v1 存在路由混淆缺陷,攻击者可通过构造嵌套的 batch 请求绕过 REST API 的身份认证检查,使未授权用户能够访问需要认证的接口。该漏洞与 CVE-2026-60137 SQL注入漏洞组合后可导致未授权远程代码执行(wp2shell RCE 链)。扩展字段
{ "aliyun_score": 9.9, "avd_id": "AVD-2026-63030", "cvss_details": { "EXP成熟度": "EXP 已公开", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "容易", "攻击路径": "远程", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "服务器失陷", "权限要求": "无需权限", "补丁情况": "官方补丁" }, "cwe_description": "解释冲突", "severity_text": "严重" } -
Apache ActiveMQ jolokia 代码执行漏洞(CVE-2026-42588)
Apache ActiveMQ 是一个开源的多协议消息代理服务器。2026年6月,官方披露 CVE-2026-34197 ActiveMQ Jolokia 远程代码执行漏洞。Apache ActiveMQ 在通过 Jolokia 接口处理请求时存在输入校验不当(CWE-20)与代码生成控制不当(CWE-94)缺陷。攻击者可构造恶意请求,在 ActiveMQ Broker 的 JVM 上注入并执行任意代码,从而执行任意命令控制Activemq。 影响范围 Apache ActiveMQ < 5.19.7 6.0.0 <= Apache ActiveMQ < 6.2.6
Apache ActiveMQ 是一个开源的多协议消息代理服务器。2026年6月,官方披露 CVE-2026-34197 ActiveMQ Jolokia 远程代码执行漏洞。Apache ActiveMQ 在通过 Jolokia 接口处理请求时存在输入校验不当(CWE-20)与代码生成控制不当(CWE-94)缺陷。攻击者可构造恶意请求,在 ActiveMQ Broker 的 JVM 上注入并执行任意代码,从而执行任意命令控制Activemq。 影响范围 Apache ActiveMQ < 5.19.7 6.0.0 <= Apache ActiveMQ < 6.2.6Apache ActiveMQ 是一个开源的多协议消息代理服务器。2026年6月,官方披露 CVE-2026-34197 ActiveMQ Jolokia 远程代码执行漏洞。Apache ActiveMQ 在通过 Jolokia 接口处理请求时存在输入校验不当(CWE-20)与代码生成控制不当(CWE-94)缺陷。攻击者可构造恶意请求,在 ActiveMQ Broker 的 JVM 上注入并执行任意代码,从而执行任意命令控制Activemq。 影响范围 Apache ActiveMQ < 5.19.7 6.0.0 <= Apache ActiveMQ < 6.2.6扩展字段
{ "aliyun_score": 7.5, "avd_id": "AVD-2026-42588", "cvss_details": { "EXP成熟度": "未验证", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "容易", "攻击路径": "远程", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "服务器失陷", "权限要求": "普通权限", "补丁情况": "官方补丁" }, "cwe_description": "输入验证不恰当", "severity_text": "高危" } -
Node-IPC 2026.5.14 供应链投毒事件
2026 年 5 月 14 日,npm 包 node-ipc 出现供应链投毒事件。攻击者向 npm 发布了恶意版本 [email protected]、[email protected]、[email protected],并在 CommonJS 入口文件 node-ipc.cjs 中植入混淆后的凭据窃取载荷。当应用通过 require("node-ipc") 加载该包时,恶意代码会在后台执行,收集受影响环境中的敏感信息,包括环境变量、SSH 私钥、npm/GitHub Token、云厂商凭据、Kubernetes 配置、数据库凭据、CI/CD Secrets 以及部分 AI 工具配置等。收集到的数据会被压缩打包,并通过 DNS TXT 查询或 HTTPS 请求外传至攻击者控制的基础设施。 受影响版本 node-ipc 9.1…
2026 年 5 月 14 日,npm 包 node-ipc 出现供应链投毒事件。攻击者向 npm 发布了恶意版本 [email protected]、[email protected]、[email protected],并在 CommonJS 入口文件 node-ipc.cjs 中植入混淆后的凭据窃取载荷。当应用通过 require("node-ipc") 加载该包时,恶意代码会在后台执行,收集受影响环境中的敏感信息,包括环境变量、SSH 私钥、npm/GitHub Token、云厂商凭据、Kubernetes 配置、数据库凭据、CI/CD Secrets 以及部分 AI 工具配置等。收集到的数据会被压缩打包,并通过 DNS TXT 查询或 HTTPS 请求外传至攻击者控制的基础设施。 受影响版本 node-ipc 9.12026 年 5 月 14 日,npm 包 node-ipc 出现供应链投毒事件。攻击者向 npm 发布了恶意版本 [email protected]、[email protected]、[email protected],并在 CommonJS 入口文件 node-ipc.cjs 中植入混淆后的凭据窃取载荷。当应用通过 require("node-ipc") 加载该包时,恶意代码会在后台执行,收集受影响环境中的敏感信息,包括环境变量、SSH 私钥、npm/GitHub Token、云厂商凭据、Kubernetes 配置、数据库凭据、CI/CD Secrets 以及部分 AI 工具配置等。收集到的数据会被压缩打包,并通过 DNS TXT 查询或 HTTPS 请求外传至攻击者控制的基础设施。 受影响版本 node-ipc 9.1.6 node-ipc 9.2.3 node-ipc 12.0.1 安全版本 node-ipc 9.2.1 node-ipc 12.0.0扩展字段
{ "aliyun_score": 9.5, "avd_id": "AVD-2026-1876011", "cvss_details": { "EXP成熟度": "POC 已公开", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "容易", "攻击路径": "远程", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "服务器失陷", "权限要求": "无需权限", "补丁情况": "官方补丁" }, "severity_text": "严重" } -
NGINX ngx_http_rewrite_module 堆缓冲区溢出漏洞 (CVE-2026-42945)
NGINX Plus 和 NGINX Open Source 的 ngx_http_rewrite_module 存在堆缓冲区溢出漏洞。该漏洞在特定配置下触发:rewrite 指令的替换字符串包含问号 ?,并且后续跟随 rewrite、if 或 set 指令,同时使用未命名 PCRE 捕获组(如 $1、$2)。远程未认证攻击者可通过构造恶意 HTTP 请求触发该缺陷,导致 NGINX worker 进程发生堆内存破坏并重启,造成拒绝服务;在关闭 ASLR 的系统上,可能进一步实现远程代码执行。 影响范围 0.6.27 <= NGINX Open Source <= 0.9.7 1.0.0 <= NGINX Open Source <= 1.30.0 R32 <= NGINX Plus < R32 P6 R36 …
NGINX Plus 和 NGINX Open Source 的 ngx_http_rewrite_module 存在堆缓冲区溢出漏洞。该漏洞在特定配置下触发:rewrite 指令的替换字符串包含问号 ?,并且后续跟随 rewrite、if 或 set 指令,同时使用未命名 PCRE 捕获组(如 $1、$2)。远程未认证攻击者可通过构造恶意 HTTP 请求触发该缺陷,导致 NGINX worker 进程发生堆内存破坏并重启,造成拒绝服务;在关闭 ASLR 的系统上,可能进一步实现远程代码执行。 影响范围 0.6.27 <= NGINX Open Source <= 0.9.7 1.0.0 <= NGINX Open Source <= 1.30.0 R32 <= NGINX Plus < R32 P6 R36NGINX Plus 和 NGINX Open Source 的 ngx_http_rewrite_module 存在堆缓冲区溢出漏洞。该漏洞在特定配置下触发:rewrite 指令的替换字符串包含问号 ?,并且后续跟随 rewrite、if 或 set 指令,同时使用未命名 PCRE 捕获组(如 $1、$2)。远程未认证攻击者可通过构造恶意 HTTP 请求触发该缺陷,导致 NGINX worker 进程发生堆内存破坏并重启,造成拒绝服务;在关闭 ASLR 的系统上,可能进一步实现远程代码执行。 影响范围 0.6.27 <= NGINX Open Source <= 0.9.7 1.0.0 <= NGINX Open Source <= 1.30.0 R32 <= NGINX Plus < R32 P6 R36 <= NGINX Plus < R36 P4 更多受影响组件以及版本可参考 https://my.f5.com/manage/s/article/K000161019 安全版本 NGINX Open Source 1.30.1 及其以上版本 NGINX Open Source 1.31.0 及其以上版本扩展字段
{ "aliyun_score": 8.0, "avd_id": "AVD-2026-42945", "cvss_details": { "EXP成熟度": "POC 已公开", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "复杂", "攻击路径": "远程", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "DoS", "权限要求": "无需权限", "补丁情况": "官方补丁" }, "cwe_description": "堆缓冲区溢出", "severity_text": "高危" } -
Linux kernel xfrm-ESP Dirty Frag 本地提权漏洞(CVE-2026-43284)
Linux kernel 是开源操作系统内核,2026年5月,互联网上披露 Linux kernel Dirty Frag 本地提权利用代码,该系列漏洞为 Dirty Pipe 的变种。其中 CVE-2026-43284里,攻击者可利用 xfrm-ESP Page-Cache Write 进行提权,利用前提是需要有创建用户命名空间的权限,该漏洞影响 2017年1月17日(commit 记录 cac2661c53f3 )及其之后发布的内核
Linux kernel 是开源操作系统内核,2026年5月,互联网上披露 Linux kernel Dirty Frag 本地提权利用代码,该系列漏洞为 Dirty Pipe 的变种。其中 CVE-2026-43284里,攻击者可利用 xfrm-ESP Page-Cache Write 进行提权,利用前提是需要有创建用户命名空间的权限,该漏洞影响 2017年1月17日(commit 记录 cac2661c53f3 )及其之后发布的内核Linux kernel 是开源操作系统内核,2026年5月,互联网上披露 Linux kernel Dirty Frag 本地提权利用代码,该系列漏洞为 Dirty Pipe 的变种。其中 CVE-2026-43284里,攻击者可利用 xfrm-ESP Page-Cache Write 进行提权,利用前提是需要有创建用户命名空间的权限,该漏洞影响 2017年1月17日(commit 记录 cac2661c53f3 )及其之后发布的内核扩展字段
{ "aliyun_score": 8.9, "avd_id": "AVD-2026-43284", "cvss_details": { "EXP成熟度": "POC 已公开", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "容易", "攻击路径": "本地", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "服务器失陷", "权限要求": "普通权限", "补丁情况": "没有补丁" }, "cwe_description": "任意地址可写任意内容条件", "severity_text": "高危" } -
PyTorch Lightning 2.6.2/2.6.3 供应链投毒事件
PyTorch Lightning 是一款 AI 模型部署工具。 2026年4月30 日,互联网上披露其发生供应链投毒攻击,其投毒版本(2.6.2、2.6.3)中被插入了如routerruntime.js等恶意代码,受害者安装恶意版本包后,攻击者可借此收集各类敏感信息,控制受害者服务器权限。 影响版本: PyTorch Lightning 2.6.2 PyTorch Lightning 2.6.3
PyTorch Lightning 是一款 AI 模型部署工具。 2026年4月30 日,互联网上披露其发生供应链投毒攻击,其投毒版本(2.6.2、2.6.3)中被插入了如routerruntime.js等恶意代码,受害者安装恶意版本包后,攻击者可借此收集各类敏感信息,控制受害者服务器权限。 影响版本: PyTorch Lightning 2.6.2 PyTorch Lightning 2.6.3PyTorch Lightning 是一款 AI 模型部署工具。 2026年4月30 日,互联网上披露其发生供应链投毒攻击,其投毒版本(2.6.2、2.6.3)中被插入了如routerruntime.js等恶意代码,受害者安装恶意版本包后,攻击者可借此收集各类敏感信息,控制受害者服务器权限。 影响版本: PyTorch Lightning 2.6.2 PyTorch Lightning 2.6.3扩展字段
{ "aliyun_score": 8.1, "avd_id": "AVD-2026-1873521", "cvss_details": { "EXP成熟度": "未验证", "全网数量": "N/A", "影响范围": "全局影响", "攻击复杂度": "容易", "攻击路径": "远程", "数据保密性": "数据泄露", "数据完整性": "传输被破坏", "服务器危害": "服务器失陷", "权限要求": "无需权限", "补丁情况": "官方补丁" }, "severity_text": "高危" }