新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
← 返回情報中心
SECURITY INTEL · DAILY
鏈接已複製RSS

2026-07-27 每日安全情報

共 3 條最高威脅 10.0(超危)CSSA 獨家 2 · CVE 1 · 投毒 0

CSSA 獨家預警2

CSSA 獨家預警9.8 超危

fastjson2 autoType白名單校驗缺陷導致遠程代碼執行

漏洞源於fastjson2在默認配置下未啓用SupportAutoType時,其AutoType禁用校驗分支僅使用FNV-1a增量哈希與默認接受哈希進行前綴匹配,命中後不再回校輸入文本是否等同於白名單類名。攻擊者可通過對任意前綴構造FNV chosen-prefix哈希碰撞,將jar:/file:/http:等URL形態類型名注入到JSON請求體的@type字段,使字符串被應用的上下文類加載器加載並解析,最終在服務端觸發任意遠程代碼執行;漏洞利用無需鑑權、無需用户交互、無需目標系統存在已知危險類,僅需攻擊者控制JSON請求體。

組件
fastjson2是阿里巴巴開源的高性能Java JSON序列化與反序列化庫,其架構採用流式解析與增量哈希校驗機制,核心能力涵蓋對象映射、類型自動推斷及AutoType安全策略管控,該組件通過標準化接口支撐高併發業務場景下的數據交換,旨在為分佈式系統與微服務架構提供低延遲、高吞吐的結構化數據編解碼能…
類型
Deserialization of Untrusted Data (CWE-502)
倉庫
處置建議
  • 參考 PR #7695 補丁;補丁在 ContextAutoTypeBeforeHandler 與 ObjectReaderProvider 中新增 acceptNameSet 白名單文本回校,且在類型名包含 ':' 或 '!' 時直接拒絕,從而杜絕 FNV chosen-prefix 哈希碰撞繞過;臨時緩解可通過啓用 SafeMode(JVM 參數 -Dfastjson2.parser.safeMode=true)或改用 noneautotype 版本完全禁用 AutoType,並在 WAF 層攔截請求體中鍵包含 @type 的 JSON 數據;同時建議對反序列化輸入實施嚴格類型白名單、下線不必要的類加載路徑,並結合安全監控(RASP、DAST)對可疑 @type 載荷進行持續檢測。
CSSA 獨家預警10.0 超危

zeroclaw因限流校驗缺失遭暴力破解致節點失陷

該缺陷源於網關配對處理模塊未正確集成標準化客户端標識解析邏輯,直接採信可偽造的代理轉發頭部字段作為頻次統計依據,導致請求限流機制完全失效。攻擊者可通過構造連續變化的源地址標識發起海量六位配對碼盲猜請求,突破預設的嘗試閾值限制,無需交互即可在公開網絡環境下完成暴力破解。成功獲取有效憑證後,攻擊鏈將轉化為合法會話令牌,進而全面接管受控節點的指令調度權限,造成系統核心配置泄露與越權操作風險。

組件
zeroclaw是一款面向分佈式邊緣計算與物聯網網關場景的開源自動化控制框架,其核心架構採用模塊化微服務設計,通過輕量級API網關實現設備發現、指令路由與狀態同步功能。該系統旨在為異構硬件提供統一的安全接入通道,支持高併發連接管理與動態策略下發,主要部署於本地網絡邊界以協調終端設備的身份綁定與業務數…
類型
Improper Restriction of Excessive Authentication Attempts (CWE-307)
倉庫
處置建議
  • 建議在認證端點強制採用底層傳輸層地址進行頻次統計,並部署全局滑動窗口限流器。應實施指數退避懲罰機制,結合臨時憑證過期策略與異常行為檢測模塊,從根本上阻斷高頻暴力破解路徑。

CVE 情報1

CVE-2026-57990CVSS 7.4 高危2026年07月27日

Microsoft Edge外部文件目錄訪問漏洞導致信息泄露

在 Microsoft Edge(基於 Chromium)中,由於對外部可訪問的文件或目錄權限控制不足,存在 對外部實體的文件或目錄可訪問(CWE-552) 安全缺陷。未經授權的攻擊者可以通過網絡訪問這些資源,從而泄露敏感信息。Microsoft Edge 瀏覽器在處理外部文件訪問請求時存在邏輯缺陷,攻擊者可通過構造特定網絡請求觸發,導致信息泄露。該漏洞影響所有未修復此問題的 Microsoft Edge 用户。攻擊者需要一定的用户交互(如誘導用户訪問特定頁面或執行操作)即可完成漏洞利用,但無需本地權限即可通過網絡發起攻擊。

組件
Microsoft Edge 是一款由微軟開發的跨平台網絡瀏覽器,基於 Chromium 內核,支持現代 Web 標準與豐富的擴展生態。
風險
  • 敏感信息泄露:攻擊者可獲取用户本地文件或目錄中的敏感數據,如配置文件、緩存數據或用户文檔
  • 隱私侵犯:未經授權訪問可能導致用户隱私數據暴露,進而被用於進一步的社會工程學攻擊或身份盜用
  • 需要用户交互:雖然需要用户交互(UI:R),但攻擊者可通過釣魚郵件或惡意鏈接誘導用户觸發漏洞,降低利用門檻
來源
處置建議
  • 配置瀏覽器安全策略,限制對外部文件系統的訪問權限
  • 對用户進行安全意識培訓,避免訪問不可信來源的網頁或文件
  • ---