CVE-2026-64608CVSS 9.8 超危2026年07月21日
Apache Fory C++反序列化堆类型混淆及越界读写漏洞导致远程代码执行
在 Apache Fory C++ 1.4.0 版本前,其反序列化模块在兼容模式下因字段跳过路径未正确验证声明字段类型与实际数据的一致性,存在 堆类型混淆及越界读写(CWE-502) 安全缺陷。具有不一致 Schema 的输入可能导致类型混淆和越界内存访问,威胁进程稳定性与安全性。Apache Fory C++ 在反序列化特定数据场景下存在内存损坏漏洞,攻击者可通过构造恶意序列化数据触发,导致远程代码执行或服务中断。该漏洞仅影响 Apache Fory C++ 实现(0.14.0 至 1.4.0 之前的版本),其他语言实现不受影响。攻击者仅需发送特制序列化数据即可完成漏洞利用,网络攻击向量且复杂度低。
组件
Apache Fory 是一个高性能序列化框架,其 C++ 实现广泛用于需要高效数据序列化和反序列化的场景。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行使用 Apache Fory C++ 的服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过网络发送恶意序列化数据即可触发漏洞,无需用户交互
来源
处置建议- 立即升级 Apache Fory C++ 至 1.4.0 或更高版本
- 对反序列化输入进行严格的 Schema 校验
- 限制反序列化数据来源,仅信任可信来源的数据
CVE-2026-16412CVSS 9.8 超危2026年07月21日
Firefox内存安全漏洞导致远程代码执行
在Firefox ESR 140.12 和 Firefox 152 版本中,存在内存安全漏洞。部分漏洞表现出内存损坏的迹象,推测在付出足够努力的情况下,其中一些可能被利用来执行任意代码。该漏洞已在 Firefox 153 和 Firefox ESR 140.13 中修复。Firefox 浏览器在特定场景下存在内存损坏漏洞,攻击者可通过构造恶意页面触发,导致远程代码执行或服务中断。该漏洞影响所有未更新至 Firefox 153 或 Firefox ESR 140.13 的 Firefox 用户,包括桌面版与移动设备部署场景。攻击者仅需诱导目标访问特制网页即可完成漏洞利用,无须用户交互且可远程操控。
组件
Firefox 是一款跨平台开源网络浏览器,支持复杂图形渲染与 Web 技术交互。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行浏览器,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过驱动式入侵(Drive-by Compromise)技术(T1189),用户只需访问恶意网页即可触发漏洞,无需额外交互
来源
处置建议- 立即升级至 Firefox 153 或 Firefox ESR 140.13 及以上版本
- 对运行环境启用沙箱隔离机制
- 阻断不可信来源的脚本加载
- ---