新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-27 每日安全情报

共 3 条最高威胁 10.0(超危)CSSA 独家 2 · CVE 1 · 投毒 0

CSSA 独家预警2

CSSA 独家预警9.8 超危

fastjson2 autoType白名单校验缺陷导致远程代码执行

漏洞源于fastjson2在默认配置下未启用SupportAutoType时,其AutoType禁用校验分支仅使用FNV-1a增量哈希与默认接受哈希进行前缀匹配,命中后不再回校输入文本是否等同于白名单类名。攻击者可通过对任意前缀构造FNV chosen-prefix哈希碰撞,将jar:/file:/http:等URL形态类型名注入到JSON请求体的@type字段,使字符串被应用的上下文类加载器加载并解析,最终在服务端触发任意远程代码执行;漏洞利用无需鉴权、无需用户交互、无需目标系统存在已知危险类,仅需攻击者控制JSON请求体。

组件
fastjson2是阿里巴巴开源的高性能Java JSON序列化与反序列化库,其架构采用流式解析与增量哈希校验机制,核心能力涵盖对象映射、类型自动推断及AutoType安全策略管控,该组件通过标准化接口支撑高并发业务场景下的数据交换,旨在为分布式系统与微服务架构提供低延迟、高吞吐的结构化数据编解码能…
类型
Deserialization of Untrusted Data (CWE-502)
仓库
处置建议
  • 参考 PR #7695 补丁;补丁在 ContextAutoTypeBeforeHandler 与 ObjectReaderProvider 中新增 acceptNameSet 白名单文本回校,且在类型名包含 ':' 或 '!' 时直接拒绝,从而杜绝 FNV chosen-prefix 哈希碰撞绕过;临时缓解可通过启用 SafeMode(JVM 参数 -Dfastjson2.parser.safeMode=true)或改用 noneautotype 版本完全禁用 AutoType,并在 WAF 层拦截请求体中键包含 @type 的 JSON 数据;同时建议对反序列化输入实施严格类型白名单、下线不必要的类加载路径,并结合安全监控(RASP、DAST)对可疑 @type 载荷进行持续检测。
CSSA 独家预警10.0 超危

zeroclaw因限流校验缺失遭暴力破解致节点失陷

该缺陷源于网关配对处理模块未正确集成标准化客户端标识解析逻辑,直接采信可伪造的代理转发头部字段作为频次统计依据,导致请求限流机制完全失效。攻击者可通过构造连续变化的源地址标识发起海量六位配对码盲猜请求,突破预设的尝试阈值限制,无需交互即可在公开网络环境下完成暴力破解。成功获取有效凭证后,攻击链将转化为合法会话令牌,进而全面接管受控节点的指令调度权限,造成系统核心配置泄露与越权操作风险。

组件
zeroclaw是一款面向分布式边缘计算与物联网网关场景的开源自动化控制框架,其核心架构采用模块化微服务设计,通过轻量级API网关实现设备发现、指令路由与状态同步功能。该系统旨在为异构硬件提供统一的安全接入通道,支持高并发连接管理与动态策略下发,主要部署于本地网络边界以协调终端设备的身份绑定与业务数…
类型
Improper Restriction of Excessive Authentication Attempts (CWE-307)
仓库
处置建议
  • 建议在认证端点强制采用底层传输层地址进行频次统计,并部署全局滑动窗口限流器。应实施指数退避惩罚机制,结合临时凭证过期策略与异常行为检测模块,从根本上阻断高频暴力破解路径。

CVE 情报1

CVE-2026-57990CVSS 7.4 高危2026年07月27日

Microsoft Edge外部文件目录访问漏洞导致信息泄露

在 Microsoft Edge(基于 Chromium)中,由于对外部可访问的文件或目录权限控制不足,存在 对外部实体的文件或目录可访问(CWE-552) 安全缺陷。未经授权的攻击者可以通过网络访问这些资源,从而泄露敏感信息。Microsoft Edge 浏览器在处理外部文件访问请求时存在逻辑缺陷,攻击者可通过构造特定网络请求触发,导致信息泄露。该漏洞影响所有未修复此问题的 Microsoft Edge 用户。攻击者需要一定的用户交互(如诱导用户访问特定页面或执行操作)即可完成漏洞利用,但无需本地权限即可通过网络发起攻击。

组件
Microsoft Edge 是一款由微软开发的跨平台网络浏览器,基于 Chromium 内核,支持现代 Web 标准与丰富的扩展生态。
风险
  • 敏感信息泄露:攻击者可获取用户本地文件或目录中的敏感数据,如配置文件、缓存数据或用户文档
  • 隐私侵犯:未经授权访问可能导致用户隐私数据暴露,进而被用于进一步的社会工程学攻击或身份盗用
  • 需要用户交互:虽然需要用户交互(UI:R),但攻击者可通过钓鱼邮件或恶意链接诱导用户触发漏洞,降低利用门槛
来源
处置建议
  • 配置浏览器安全策略,限制对外部文件系统的访问权限
  • 对用户进行安全意识培训,避免访问不可信来源的网页或文件
  • ---