赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Linux Kernel Open vSwitch 本地权限提升漏洞(CVE-2026-64531)

北京赛克艾威科技有限公司

2026-07-27

Open vSwitch是Linux内核中实现的高性能虚拟交换机,支持OpenFlow协议,广泛应用于云计算、容器网络和软件定义网络(SDN)环境中,用于管理虚拟机、容器和物理机之间的网络流量。该模块通过流表匹配网络数据包并执行相应的动作链,实现灵活的数据包处理和转发策略。作为开源的虚拟交换解决方案,Open vSwitch提供了丰富的网络功能,包括VLAN标签处理、流量监控、QoS控制和隧道封装等高级特性。其内核模块负责高性能的数据包处理,而用户空间组件则负责复杂的流表管理和控制平面交互。在5.15.180至5.15.212之前、6.1.132至6.1.178之前、6.6.84至6.6.145之前、6.12.20至6.12.97之前以及6.13.8至6.14之前的版本中,由于对嵌套动作属性长度验证不充分,当生成的嵌套容器大小超过u16类型最大值(65535)时发生整数截断,导致后续内存遍历和解析时出现结构混乱,可能引发系统崩溃或权限提升。

Ruby on Rails 远程代码执行漏洞(CVE-2026-66066)

北京赛克艾威科技有限公司

2026-07-30

Ruby on Rails 是一个基于 Ruby 语言的开源 Web 应用框架。Active Storage 是 Rails 5.2 引入的官方文件上传和管理组件,在 Rails 社区中占据主导地位,被广泛应用于用户头像上传、产品图片管理、文档附件处理、社交媒体内容、电商平台以及 SaaS 多媒体服务等核心生产场景,是 Rails 应用处理用户生成内容的标准组件,被成千上万的生产环境应用所依赖。 该漏洞源于 Rails Active Storage 使用 libvips 处理图像时,未对 MATLAB/HDF5 格式文件的外部存储引用进行安全限制。攻击者可构造恶意 HDF5 文件,利用其外部存储特性读取容器内敏感文件(如 /proc/1/environ),提取 SECRET\_KEY\_BASE 密钥。随后使用该密钥签名包含 MiniMagick::Tool 对象的恶意 Marshal payload,绕过签名验证,触发反序列化执行任意系统命令。

Discuz! X5.0 <=20260501 dbbak 权限绕过漏洞 (CVE-2026-49952)

北京赛克艾威科技有限公司

2026-06-16

Discuz\! X5.0 是一款开源社区论坛软件。2026年6月披露该软件存在权限绕过漏洞,源于独立安装模式下多个组件共享同一加密密钥,破坏了密码学隔离边界。远程无需权限的攻击者可绕过数据库备份接口的身份认证,获取数据库全量备份,导致敏感信息泄漏。

fastjson2 <= 2.0.62 任意代码执行漏洞

北京赛克艾威科技有限公司

2026-07-27

2026年7月,互联网上披露 fastjson2 <\= 2.0.62 任意代码执行漏洞。在默认配置下(未启用 SupportAutoType)其 AutoType 校验逻辑存在缺陷,在处理通用对象元素开头的 @type 属性时校验分支会将输入字符串的增量 FNV\-1a 哈希值与内置的默认接受哈希列表进行匹配。然而哈希命中后并未进一步确认实际文本是否等于预期的白名单类名,因此攻击者可以针对任意前缀计算 FNV chosen\-prefix 碰撞,构造出一个哈希值与白名单类哈希相同、但实际文本为恶意 URL 形态字符串的输入,借此可加载并实例化任意恶意类,最终导致远程代码执行。

Fastjson2 远程代码执行漏洞(QVD-2026-45876)

北京赛克艾威科技有限公司

2026-07-27

该漏洞源于 Fastjson2 在未开启 SupportAutoType 的情况下,部分通用对象解析流程仍会处理 JSON 中的类型字段。由于程序仅依据增量 FNV\-1a 哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。