赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Linux Kernel rtmutex 本地权限提升漏洞(CVE-2026-43499)

北京赛克艾威科技有限公司

2026-05-21

Linux 内核是开源操作系统 Linux 的核心组件,负责管理系统资源、硬件抽象、进程调度、内存管理、文件系统、网络协议栈以及设备驱动等关键功能。它作为用户空间与硬件之间的桥梁,为全球数以亿计的服务器、嵌入式设备、云计算平台、超级计算机及移动设备提供底层运行支撑。Linux 内核采用模块化设计,支持多种 CPU 架构,具有高度可配置性和稳定性,是现代IT基础设施的核心基石。 该漏洞源于内核实时互斥锁(rtmutex)组件中的 remove\_waiter\(\) 函数在代理锁回滚路径中错误地操作 current 任务而非 waiter::task。当 rt\_mutex\_start\_proxy\_lock\(\) 通过 futex\_requeue\(\) 被调用时,remove\_waiter\(\) 在回滚场景下将 current(即发起重排队的线程)当作待清理的等待者,导致等待者任务的 pi\_blocked\_on 指针未被清除,从而指向已释放的内核栈帧。攻击者可利用该漏洞,通过构造三个 futex 词和三个线程形成 PI 依赖循环,触发 \-EDEADLK 回滚路径,使等待者任务持有指向其已弹出栈帧的悬空...

SP Page Builder 任意文件上传漏洞(CVE-2026-48908)

北京赛克艾威科技有限公司

2026-06-20

SP Page Builder是Joomla平台广泛使用的可视化页面构建扩展,允许用户通过拖放界面快速创建响应式网页内容,适用于企业官网、电商平台及博客系统建设。该扩展在1.0.0至6.6.1版本中,由于uploadcustomicon接口缺乏充分的文件类型验证和身份认证机制,攻击者可在无需登录的情况下上传包含恶意代码的文件。通过构造特殊的HTTP请求绕过前端限制,攻击者能够将PHP可执行文件上传至服务器可访问目录。成功利用此漏洞将导致攻击者获得服务器命令执行权限,进而完全控制Web服务器。

用友U8cloud XChangeServlet SQL注入漏洞(QVD-2026-38848)

北京赛克艾威科技有限公司

2026-07-08

用友 U8cloud 的 /servlet/XChangeServlet 接口存在 SQL 注入漏洞。该接口用于处理 XML 格式的数据交换请求,服务端在解析请求体中的 ufinterface 节点属性时,对 sender 参数缺少严格校验,并将其带入后端 SQL 查询逻辑,导致攻击者可以构造恶意 SQL片段破坏原有查询语句结构。攻击者无需登录,只要能够访问目标系统 Web 服务,即可向 /servlet/XChangeServlet 发送恶意 XML 请求,在 sender 属性中注入 SQL 语句。

Joomla CK Page Builder任意文件上传漏洞(CVE-2026-56290)

北京赛克艾威科技有限公司

2026-06-29

Page Builder CK是专为Joomla内容管理系统开发的流行可视化页面构建扩展,允许用户通过直观的拖放界面创建复杂的网页布局,无需编写代码即可实现响应式设计和丰富的内容展示功能。该扩展广泛应用于企业网站、电子商务平台及个人博客,为Joomla生态系统提供了强大的前端内容编辑能力。在1.0至3.6.0版本中,由于文件上传接口缺乏充分的身份验证机制和文件类型校验,未经身份验证的远程攻击者可向服务器上传包含恶意代码的可执行文件。成功利用此漏洞后,攻击者能够在Web服务器上执行任意系统命令,进而完全控制受影响的Joomla站点及其底层服务器,导致数据泄露、网站篡改或进一步的内网渗透攻击。

XWiki Platform 路径遍历漏洞(CVE-2026-34151)

北京赛克艾威科技有限公司

2026-07-08

XWiki 是一款开源的企业级 Wiki 平台和知识管理工具,基于 Java 开发,支持结构化内容管理、文档协作、扩展插件机制以及强大的脚本和宏功能。它广泛应用于团队知识库构建、内部文档共享、企业门户和内容管理系统等领域,提供实时协作编辑、版本控制、权限管理和搜索等核心特性。XWiki 具有高度的可扩展性,可通过插件和脚本实现自定义应用开发,是许多组织数字化知识管理的首选平台。 该漏洞源于 /skin/ action 端点在处理资源路径时,未充分抵御 Jetty 12\+ 应用服务器特有的 URL 解码和规范化行为,导致攻击者可通过双重 URL 编码的 “..%252f” 序列绕过路径限制。该漏洞主要影响使用 Jetty 12\+ 部署的 XWiki 实例(例如官方 Docker 镜像,默认将 XWiki 部署在多级目录下)。攻击者可利用该漏洞,通过构造特殊 URL 访问 Jetty 实例有权限读取的任意资源,包括系统配置文件、Hibernate 配置、XWiki 配置文件甚至服务器敏感文件(如 /etc/passwd),从而导致敏感信息泄露。