SecLens 情报中心

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

厂商发布

厂商对产品安全、配置或策略的更新说明。

  • 【漏洞通告】Fastjson 1.x 反序列化远程代码执行漏洞

    发布时间 2026-07-20 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一、漏洞概述 Fastjson是阿里巴巴开源的一款高性能Java JSON处理库,用于实现Java对象与JSON数据之间的快速转换,广泛应用于Web服务、API接口、微服务及企业级应用系统中。Fastjson 1.x曾因高性能和易用性被大量Java项目采用,但由于历史版本存在多次反序列化安全问题,Fastjson 1.x 分支已停止维护并归档,不再提供安全更新,建议迁移至Fastjson 2.x或其他安全替代方案。 2026年7月20日,启明星辰安全应急响应中心(VSRC)监测到Fastjson 1.x反序列化远程代码执行漏洞。其中1.2.68至1.2.83版本被发现存在无需依赖Classpath Gadget的反序列化远程代码执行漏洞。该漏洞利用链不依赖目标环境中预置的第三方组件或特定Gadget类,即使采用

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability
  • 【漏洞通告】WordPress远程代码执行漏洞(CVE-2026-63030)

    发布时间 2026-07-19 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一、漏洞概述 WordPress是一款开源内容管理系统(CMS),主要用于网站、博客、新闻门户及电子商务平台的建设和维护。该系统基于PHP和数据库运行,提供文章发布、用户管理、媒体管理、主题定制、插件扩展及REST API等功能,具有部署便捷、扩展性强和应用范围广等特点。 2026年7月19日,启明星辰安全应急响应中心(VSRC)监测到WordPress远程代码执行漏洞。由于批处理请求的路由匹配及请求状态处理存在缺陷,攻击者可将其与CVE-2026-60137所涉及的WP_Query SQL注入问题组合利用,在无需身份认证和用户交互的情况下,通过构造恶意REST API请求执行任意代码,进而控制网站、篡改页面、窃取数据库信息或植入恶意程序。该漏洞可能导致业务中断、敏感数据泄露及网站被用于传播恶意内容。 二、影响

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability
  • 【漏洞通告】SonicWall SMA1000 SSRF漏洞(CVE-2026-15409)

    发布时间 2026-07-17 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一、漏洞概述 SonicWall SMA1000 Appliances是SonicWall提供的安全访问设备,主要用于企业远程访问、SSL VPN、安全接入和身份认证管理。该产品帮助组织为远程用户提供安全访问内部应用和资源的能力,支持访问控制、用户认证、会话管理及网络安全策略配置等功能,广泛应用于企业远程办公和安全接入场景。 2026年7月17日,启明星辰安全应急响应中心(VSRC)监测到SonicWall SMA1000 SSRF漏洞。由于设备对攻击者可控请求目标缺少有效限制,远程未认证攻击者可诱导设备向非预期地址发起网络请求,从而访问内部资源或受限服务。攻击者可能利用该漏洞探测内部网络环境、访问内部接口或获取敏感信息,进一步增加网络入侵风险。该漏洞可能影响组织边界安全防护能力,并对企业网络资产安全管理、数据

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability
  • 【漏洞通告】微软7月多个安全漏洞

    发布时间 2026-07-15 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一 、漏洞概述 2026年7月15日,启明星辰安全应急响应中心(VSRC)监测到微软发布了7月安全更新,本次更新修复了622个漏洞,涵盖特权提升、远程代码执行、信息泄露等多种漏洞类型。漏洞级别分布如下:63个严重级别漏洞,552个重要级别漏洞,6个中危级别漏洞,1个低危级别漏洞(漏洞级别依据微软官方数据)。 CVE-ID CVE 标题 漏洞级别 CVE-2026-58644 Microsoft SharePoint 远程执行代码漏洞 严重 CVE-2026-49170 Windows StateRepository API 服务器文件特权提升漏洞 重要 CVE-2026-49795 Windows 内核特权提升漏洞 重要 CVE-2026-49798 Windows 内核特权提升漏洞 重要 CVE-2026-4

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability
  • 【漏洞通告】Linux Kernel rtmutex 本地权限提升漏洞(CVE-2026-43499)

    发布时间 2026-07-09 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一、漏洞概述 Linux Kernel是Linux操作系统的核心组件,负责管理硬件资源、进程调度、内存管理、网络通信以及系统调用等核心功能。作为众多Linux发行版的基础内核组件,其稳定性和安全性直接影响服务器、云计算平台、嵌入式设备及其他Linux系统环境的运行安全。 2026年7月8日,启明星辰安全应急响应中心(VSRC)监测到Linux Kernel rtmutex本地权限提升漏洞。该漏洞存在于kernel/locking/rtmutex.c文件的remove_waiter()函数中,由于函数错误使用current代替实际等待任务waiter::task进行清理操作,导致任务结构中的内核指针未正确释放,攻击者可通过普通线程系统调用触发FUTEX PI机制异常路径,获得悬空内核指针并进一步实现内核任意地址写

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability
  • 【漏洞通告】Linux Kernel FUSE页缓存溢出漏洞(CVE-2026-31694)

    发布时间 2026-07-08 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一、漏洞概述 Linux Kernel是Linux操作系统的核心组件,负责管理系统硬件资源、进程调度、内存管理、文件系统、网络通信等关键功能。FUSE(Filesystem in Userspace)是Linux Kernel提供的用户态文件系统框架,允许用户空间程序实现自定义文件系统,通过/dev/fuse与内核进行通信,广泛用于虚拟文件系统、云存储挂载及用户态存储服务等场景。 2026年7月8日,启明星辰安全应急响应中心(VSRC)监测到Linux Kernel FUSE页缓存溢出漏洞。该漏洞存在于fs/fuse/readdir.c文件的fuse_add_dirent_to_cache()函数中,由于内核未校验由FUSE用户态服务器控制的目录项大小,导致超大目录项在写入页缓存时发生越界写入。攻击者可通过创建

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability
  • 【漏洞通告】Apache Airflow DAG 反序列化远程代码执行漏洞(CVE-2026-33264)

    发布时间 2026-07-08 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一、漏洞概述 Apache Airflow是由Apache软件基金会维护的开源工作流编排与任务调度平台,广泛应用于数据工程、数据分析、机器学习和自动化任务管理场景。Airflow通过DAG(Directed Acyclic Graph,有向无环图)定义任务流程,支持任务调度、依赖管理、执行监控及扩展插件机制,可与多种数据库、云服务和数据处理平台集成。 2026年7月8日,启明星辰安全应急响应中心(VSRC)监测到Apache Airflow DAG反序列化远程代码执行漏洞。该漏洞位于BaseSerialization.deserialize()反序列化处理逻辑,由于组件未限制import_string()对攻击者可控类路径的加载,导致具有DAG编写权限的用户可在序列化DAG中嵌入恶意触发逻辑。当Schedule

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability
  • 【漏洞通告】Linux Kernel DirtyClone 本地提权漏洞(CVE-2026-43503)

    发布时间 2026-06-29 00:00 (UTC+08:00) 抓取时间 2026-07-27 11:55 (UTC+08:00)

    一、漏洞概述 Linux Kernel是开源操作系统内核,广泛应用于服务器、云计算、容器及嵌入式系统,提供进程调度、内存管理、文件系统及网络协议栈等核心能力,支持多种硬件架构与高并发生产环境。 2026年6月29日,启明星辰安全应急响应中心(VSRC)监测到Linux Kernel DirtyClone 本地提权漏洞。漏洞源于skb克隆路径SKBFL_SHARED_FRAG标志传播缺失,导致page cache与skb共享内存被错误写入。在CAP_NET_ADMIN或用户命名空间环境下,攻击者可构造IPsec in-place解密,篡改内存文件内容,实现root提权。 二、影响范围 3.9 <= Linux Kernel < 5.10.257 5.11 <= Linux Kernel < 5.15.208 5.

    启明星辰 安全通告 source:venustech type:vuln-bulletin vendor-advisory vulnerability