赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Ruby on Rails 远程代码执行漏洞(CVE-2026-66066)

北京赛克艾威科技有限公司

2026-07-30

Ruby on Rails 是一个基于 Ruby 语言的开源 Web 应用框架。Active Storage 是 Rails 5.2 引入的官方文件上传和管理组件,在 Rails 社区中占据主导地位,被广泛应用于用户头像上传、产品图片管理、文档附件处理、社交媒体内容、电商平台以及 SaaS 多媒体服务等核心生产场景,是 Rails 应用处理用户生成内容的标准组件,被成千上万的生产环境应用所依赖。 该漏洞源于 Rails Active Storage 使用 libvips 处理图像时,未对 MATLAB/HDF5 格式文件的外部存储引用进行安全限制。攻击者可构造恶意 HDF5 文件,利用其外部存储特性读取容器内敏感文件(如 /proc/1/environ),提取 SECRET\_KEY\_BASE 密钥。随后使用该密钥签名包含 MiniMagick::Tool 对象的恶意 Marshal payload,绕过签名验证,触发反序列化执行任意系统命令。

Discuz! X5.0 <=20260501 dbbak 权限绕过漏洞 (CVE-2026-49952)

北京赛克艾威科技有限公司

2026-06-16

Discuz\! X5.0 是一款开源社区论坛软件。2026年6月披露该软件存在权限绕过漏洞,源于独立安装模式下多个组件共享同一加密密钥,破坏了密码学隔离边界。远程无需权限的攻击者可绕过数据库备份接口的身份认证,获取数据库全量备份,导致敏感信息泄漏。

fastjson2 <= 2.0.62 任意代码执行漏洞

北京赛克艾威科技有限公司

2026-07-27

2026年7月,互联网上披露 fastjson2 <\= 2.0.62 任意代码执行漏洞。在默认配置下(未启用 SupportAutoType)其 AutoType 校验逻辑存在缺陷,在处理通用对象元素开头的 @type 属性时校验分支会将输入字符串的增量 FNV\-1a 哈希值与内置的默认接受哈希列表进行匹配。然而哈希命中后并未进一步确认实际文本是否等于预期的白名单类名,因此攻击者可以针对任意前缀计算 FNV chosen\-prefix 碰撞,构造出一个哈希值与白名单类哈希相同、但实际文本为恶意 URL 形态字符串的输入,借此可加载并实例化任意恶意类,最终导致远程代码执行。

Fastjson2 远程代码执行漏洞(QVD-2026-45876)

北京赛克艾威科技有限公司

2026-07-27

该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV\-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。

Linux Kernel XFS Reflink 本地权限提升漏洞(CVE-2026-64600)

北京赛克艾威科技有限公司

2026-07-23

XFS 是一种高性能的日志文件系统,自2001年起被集成到 Linux 内核中,是 Red Hat Enterprise Linux 及其衍生发行版的默认根文件系统。XFS 专为处理大规模数据和高并发 I/O 场景设计,支持超大文件和文件系统容量,具备优秀的可扩展性和可靠性。其 reflink(引用链接)功能是 XFS 的写时复制(Copy\-on\-Write, CoW)文件克隆特性,允许在不复制实际数据的情况下创建文件的轻量级副本,两个文件共享相同的物理磁盘块,仅在写入时才会分配新的私有块,从而显著节省存储空间并提升文件操作效率。自 xfsprogs 5.1.0(2019年7月)起,reflink 已成为 mkfs.xfs 的默认启用选项。 该漏洞源于 Linux 内核 XFS 文件系统的 reflink 写时复制路径中,在短暂释放 ILOCK 锁等待日志空间后,重新获取锁时未重新采样数据分支映射,导致使用过时的物理块地址进行写入操作。攻击者可利用该漏洞,通过并发直接 I/O 写入将任意内容覆写到目标文件(如 /etc/passwd 或 SUID\-root 二进制文件)的物理磁盘块,从...