赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

JeecgBoot 权限绕过与SQL注入组合漏洞(QVD-2026-56312)

北京赛克艾威科技有限公司

2026-08-18

JeecgBoot 是一款由北京国炬信息技术有限公司开发的开源低代码开发平台,基于 Spring Boot 与 MyBatis\-Plus 构建,提供权限管理、数据字典、在线表单、报表设计、微服务扩展等能力,广泛应用于企业级信息化系统的快速构建场景。 该漏洞源于 JeecgBoot 的 Shiro 权限过滤链与字典查询接口参数过滤机制存在缺陷:在 API 路径后附加静态资源后缀(如 \`.js\`)即可命中 \`/\*\*/\*.js\` 匿名放行规则,绕过 JWT 认证,以匿名身份访问 \`/sys/dict/getDictItems/\*\` 等敏感数据接口;随后利用四段式字典码中 \`filterSql\` 参数的过滤不完善,将恶意 SQL 直接拼接进查询语句的 WHERE 子句,通过布尔盲注窃取数据库中的敏感信息。

MLflow未验证Webhook重定向漏洞(CVE-2026-64849)

北京赛克艾威科技有限公司

2026-08-17

MLflow是一个开源的AI工程平台,专为智能体、大型语言模型和机器学习模型设计。该平台提供模型追踪、实验管理、模型注册和部署等功能,支持机器学习全生命周期管理,广泛应用于数据科学团队和AI工程领域,帮助用户管理复杂的机器学习工作流和模型版本。平台支持多种机器学习框架,提供REST API和Web界面,便于团队协作和模型治理,是企业级机器学习基础设施的核心组件之一。在受影响版本中,未经验证的POST /api/2.0/mlflow/webhooks/\{id\}/test端点存在验证逻辑缺陷。系统在验证webhook URL时仅对原始URL执行验证,但在实际请求处理过程中会跟随重定向并重新解析主机名,且未锁定已验证的地址,导致攻击者可构造恶意请求访问内部网络或云元数据服务,获取敏感信息。

Redis blocked-client 远程代码执行漏洞

北京赛克艾威科技有限公司

2026-08-19

Redis 是一款开源的高性能内存数据存储。2026年8月披露远程代码执行漏洞。远程,需普通权限(默认无认证配置的实例无需权限)。Redis 在重执行阻塞客户端的命令时,使用链表迭代器遍历同一键上的阻塞等待列表,命令重执行过程中触发的客户端内存驱逐可能释放同一等待列表中的其他阻塞客户端,使迭代器引用到已释放的节点,后续处理将已回收的内存当作客户端结构使用,形成释放后使用(use\-after\-free)。该漏洞与此前披露的 CVE\-2026\-23479 位于同一阻塞客户端处理代码路径,是其修复未覆盖的利用路径。攻击者可利用该漏洞执行任意代码,导致远程代码执行、服务器失陷。

Linux Kernel VSOCK 本地权限提升漏洞(CVE-2026-53365)

北京赛克艾威科技有限公司

2026-07-13

Linux Kernel是类Unix操作系统的核心组件,负责管理系统资源、进程调度、内存管理等关键功能。io\_uring是Linux 5.1引入的高性能异步I/O框架,通过共享内存环形缓冲区实现用户态与内核态的高效通信,广泛应用于数据库、Web服务器等高性能应用场景。 该漏洞源于io\_uring在处理AF\_VSOCK多SKB零拷贝发送时,未正确管理片段引用计数,导致固定页面引用计数下溢。攻击者可利用此漏洞释放仍处于固定状态的页面,随后通过页面缓存重用机制将该页面重新分配为/usr/bin/su的页面缓存,进而重写ELF解释器路径,最终实现从普通用户到root权限的提升。

Redis 远程代码执行漏洞(QVD-2026-55651)

北京赛克艾威科技有限公司

2026-08-19

Redis 是一款开源的高性能键值对内存数据结构存储系统,广泛应用于缓存、消息队列、实时分析和会话管理等场景。它支持字符串、列表、集合、哈希、有序集合、流等多种数据结构,提供持久化、复制、高可用和集群等企业级功能。Redis 以其亚毫秒级的响应速度和丰富的命令集成为全球最流行的内存数据库之一,被大量互联网企业、金融机构和云服务商作为核心基础设施组件部署。 该漏洞源于 Redis 在 handleClientsBlockedOnKey\(\) 函数中处理阻塞客户端列表时存在堆使用后释放缺陷(CVE\-2026\-23479的未完全修复变种)。攻击者可利用该漏洞,通过发送阻塞命令并使多个客户端阻塞在同一key上,再触发客户端驱逐,进而操控堆布局实现任意代码执行,最终以 redis\-server 进程权限在目标主机上执行任意命令,造成服务器完全沦陷。