SecLens 情报中心

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

厂商发布

厂商对产品安全、配置或策略的更新说明。

  • Fastjson 远程代码执行漏洞风险通告

    发布时间 2026-07-21 20:43 (UTC+08:00) 抓取时间 2026-07-21 21:20 (UTC+08:00)

    阿里云安全关注到开源 Java JSON 解析库 Fastjson 存在一个新的远程代码执行漏洞。攻击者可向使用受影响版本 Fastjson 的应用发送精心构造的 JSON 数据,在不依赖目标 classpath 中任何第三方类库的前提下,直接在服务器端执行任意代码。 请相关用户尽快排查业务中 Fastjson 的使用情况,若在影响范围内,建议第一时间采取修复或缓解措施。 漏洞详情 Fastjson 是开源的高性能 Java JSON 序列化/反序列化库,广泛用于 Java 对象与 JSON 之间的相互转换。Fastjson 1.x 版本已于 2024

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "hole_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "b250f0db-2cd3-4559-949e-5d762d67e94d",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=b250f0db-2cd3-4559-949e-5d762d67e94d",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/漏洞通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 hole_notice security official_bulletin
  • WordPress "wp2shell" 远程代码执行漏洞风险通告

    发布时间 2026-07-21 15:37 (UTC+08:00) 抓取时间 2026-07-21 16:20 (UTC+08:00)

    阿里云安全关注到,WordPress 被披露其存在远程代码执行漏洞,编号分别为 CVE-2026-63030 与 CVE-2026-60137,统称 "wp2shell"。攻击者无需登录即可远程发起利用:借助 REST API /batch/v1 端点存在的路由混淆问题下发任意 SQL 查询、窃取数据库中的敏感数据,并在拿到管理员密码哈希后经由恶意插件上传通道完成代码执行。 请您尽快核查自身业务是否使用了受影响版本的 WordPress,若在影响范围内,建议第一时间完成修复。 漏洞详情 WordPress 是一套基于 PHP 编写的建站程序,可运行在同时

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "hole_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "f9dc650c-54fc-44bc-9e10-76d473f6fcab",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=f9dc650c-54fc-44bc-9e10-76d473f6fcab",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/漏洞通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 hole_notice security official_bulletin
  • Linux Kernel "Dirty Frag" 本地权限提升漏洞风险通告

    发布时间 2026-05-09 10:49 (UTC+08:00) 抓取时间 2026-05-09 11:20 (UTC+08:00)

    阿里云安全监测到 Linux Kernel 存在一个本地权限提升漏洞,代号"Dirty Frag"(暂无完整 CVE 编号)。该漏洞允许本地无特权攻击者通过组合利用 xfrm-ESP(CVE-2026-43284)与 RxRPC 两个页缓存写入缺陷,在无需竞争条件的情况下于主流 Linux 发行版上获取 root 权限。 阿里云安全建议您尽快开展自查,若在受影响范围内,请及时更新修复,防止被攻击者利用后导致入侵。 漏洞详情 Linux Kernel 是全球使用最广泛的开源操作系统内核,承担硬件管理、进程调度、内存管理、文件系统及网络通信等底层核心功能。该

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "hole_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "5362d184-ad85-4ea0-80ef-e4a9fcbf4ff0",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=5362d184-ad85-4ea0-80ef-e4a9fcbf4ff0",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/漏洞通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 hole_notice security official_bulletin
  • Linux Kernel 本地权限提升漏洞风险通告(CVE-2026-31431)

    发布时间 2026-04-30 18:28 (UTC+08:00) 抓取时间 2026-04-30 19:20 (UTC+08:00)

    尊敬的阿里云用户,您好! 阿里云安全监测到,互联网上披露了Linux Kernel 存在本地权限提升漏洞,漏洞编号CVE-2026-31431。可导致本地低权限攻击者利用 AF_ALG 加密接口与 splice() 系统调用,实现向任意可读文件的页缓存中写入受控的4字节数据,进而通过篡改 setuid 二进制文件获得 root 权限等危害。 容器场景下官方提示也可能受影响,建议也重点关注。为避免您的业务受影响,建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复。 漏洞详情 Linux Kernel 是全球最广泛使用的开源操作系统内核,它是 Li

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "hole_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "c28c8334-7ec5-478d-8b0d-5e7b8089cc28",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=c28c8334-7ec5-478d-8b0d-5e7b8089cc28",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/漏洞通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 hole_notice security official_bulletin
  • 关于 iOS 26.4 兼容性风险及 Bot App SDK 升级公告

    发布时间 2026-03-09 12:01 (UTC+08:00) 抓取时间 2026-03-09 12:20 (UTC+08:00)

    为了保障您旗下 App 的稳定性及终端用户的使用体验,我们监测到一项重要的兼容性风险,特此通知您尽快完成 Bot App SDK 的版本升级。 1. 风险说明与影响范围 经阿里云 WAF 监测发现,Apple 即将发布 iOS 26.4 版本(目前为 Beta 版)。经测试验证,当前集成的 Bot App SDK 1.x - 3.x 版本 与 iOS 26.4 Beta 版系统存在兼容性冲突。 受影响现象: 若未升级Bot App SDK,当您的终端用户升级至 iOS 26.4 系统后,其设备上的 App 可能会出现崩溃、闪退等严重稳定性问题。 影响范围

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "risk_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "1d528d27-d6f7-4a48-8959-3de0d86d65b6",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=1d528d27-d6f7-4a48-8959-3de0d86d65b6",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/风险通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 risk_notice security official_bulletin
  • MongoDB 堆内存信息泄露漏洞风险通告(CVE-2025-14847)

    发布时间 2025-12-30 18:28 (UTC+08:00) 抓取时间 2026-03-07 14:40 (UTC+08:00)

    2025年12月19日,阿里云安全中心监测到,MongoDB 官方发布安全通告,披露了 Zlib 压缩协议存在堆内存信息泄露漏洞(CVE-2025-14847)。未经身份验证的远程攻击者可通过发送特制的 Zlib 压缩数据包,读取目标服务器堆内存中未初始化的堆内存,导致敏感数据泄漏。 为避免您的业务受影响,阿里云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 漏洞情况 MongoDB 是一款面向 Web 应用的高性能、可扩展数据库,采用分布式存储架构。据官方描述,受影响的 MongoDB Server 版本在处理

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "hole_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "f161d3d0-71a0-403b-9509-071c2a3a00a9",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=f161d3d0-71a0-403b-9509-071c2a3a00a9",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/漏洞通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 hole_notice security official_bulletin
  • - 关于云数据库 MongoDB 版实例安全风险配置的紧急处理(CVE-2025-14847)

    发布时间 2025-12-22 18:14 (UTC+08:00) 抓取时间 2026-03-07 14:40 (UTC+08:00)

    根据 MongoDB Inc. 官方安全通告(CVE-2025-14847),若您的云数据库 MongoDB 版实例同时满足以下条件,可能存在安全风险: 启用了 Zlib 压缩算法 开启了公网访问 数据库白名单设置为0.0.0.0/0 如您的账号存在与上述风险配置有关的实例,为避免潜在攻击威胁,请立即采取以下临时措施: 操作建议:尽量规避 Zlib 压缩算法,采用其他的压缩方式。您可将实例内核参数 net.compression.compressors 的值修改为 snappy 或 zstd。需要注意的是,该参数修改生效涉及实例重启。具体操作请参见设置数

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "hole_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "5502a7b5-7480-4d53-8efc-de12875b4b4b",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=5502a7b5-7480-4d53-8efc-de12875b4b4b",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/漏洞通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 hole_notice security official_bulletin
  • React Server Components 远程代码执行漏洞风险通告(CVE-2025-55182)

    发布时间 2025-12-05 22:44 (UTC+08:00) 抓取时间 2026-03-07 14:40 (UTC+08:00)

    2025年12月4日,阿里云安全监测到,Meta的React核心团队与Vercel的Next.js团队联合发布公告,披露了两个最高危险等级(Critical)的安全漏洞:CVE-2025-55182(React)和CVE-2025-66478 (Next.js),在一定条件下,攻击者可利用漏洞执行任意代码。同时,阿里云安全已经监测到有知名的黑客工具发布利用了该漏洞的模块。 为避免您的业务受影响,阿里云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 漏洞情况 React Server Components(RSC)

    扩展字段
    {
      "bulletin_type": "security",
      "bulletin_type_detail": "hole_notice",
      "ext_info": {
        "delistLink": "",
        "offLineLink": "",
        "offLineType": "",
        "processInstanceId": "9895b891-7a52-4cc2-b843-fd440e6aa120",
        "processUrl": "https://bpms.alibaba-inc.com/workdesk/instDetailLegao?__id=inist_detail&procInsId=9895b891-7a52-4cc2-b843-fd440e6aa120",
        "publishType": "auto",
        "refundUrl": "",
        "secondaryChangeTypeLabel": "/漏洞通告"
      },
      "impact_time": "[]",
      "impact_time_type": "not-set",
      "language": "zh",
      "product_code": "",
      "product_info": "",
      "status": "published"
    }
    阿里云安全公告 hole_notice security official_bulletin