CVE-2026-64608CVSS 9.8 超危2026年07月21日
Apache Fory C++反序列化堆類型混淆及越界讀寫漏洞導致遠程代碼執行
在 Apache Fory C++ 1.4.0 版本前,其反序列化模塊在兼容模式下因字段跳過路徑未正確驗證聲明字段類型與實際數據的一致性,存在 堆類型混淆及越界讀寫(CWE-502) 安全缺陷。具有不一致 Schema 的輸入可能導致類型混淆和越界內存訪問,威脅進程穩定性與安全性。Apache Fory C++ 在反序列化特定數據場景下存在內存損壞漏洞,攻擊者可通過構造惡意序列化數據觸發,導致遠程代碼執行或服務中斷。該漏洞僅影響 Apache Fory C++ 實現(0.14.0 至 1.4.0 之前的版本),其他語言實現不受影響。攻擊者僅需發送特製序列化數據即可完成漏洞利用,網絡攻擊向量且複雜度低。
組件
Apache Fory 是一個高性能序列化框架,其 C++ 實現廣泛用於需要高效數據序列化和反序列化的場景。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行使用 Apache Fory C++ 的服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過網絡發送惡意序列化數據即可觸發漏洞,無需用户交互
來源
處置建議- 立即升級 Apache Fory C++ 至 1.4.0 或更高版本
- 對反序列化輸入進行嚴格的 Schema 校驗
- 限制反序列化數據來源,僅信任可信來源的數據
CVE-2026-16412CVSS 9.8 超危2026年07月21日
Firefox內存安全漏洞導致遠程代碼執行
在Firefox ESR 140.12 和 Firefox 152 版本中,存在內存安全漏洞。部分漏洞表現出內存損壞的跡象,推測在付出足夠努力的情況下,其中一些可能被利用來執行任意代碼。該漏洞已在 Firefox 153 和 Firefox ESR 140.13 中修復。Firefox 瀏覽器在特定場景下存在內存損壞漏洞,攻擊者可通過構造惡意頁面觸發,導致遠程代碼執行或服務中斷。該漏洞影響所有未更新至 Firefox 153 或 Firefox ESR 140.13 的 Firefox 用户,包括桌面版與移動設備部署場景。攻擊者僅需誘導目標訪問特製網頁即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Firefox 是一款跨平台開源網絡瀏覽器,支持複雜圖形渲染與 Web 技術交互。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行瀏覽器,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過驅動式入侵(Drive-by Compromise)技術(T1189),用户只需訪問惡意網頁即可觸發漏洞,無需額外交互
來源
處置建議- 立即升級至 Firefox 153 或 Firefox ESR 140.13 及以上版本
- 對運行環境啓用沙箱隔離機制
- 阻斷不可信來源的腳本加載
- ---