🔴 《严重安全漏洞:CVE-2026-64608》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-64608 是一个存在于 Apache Fory C++ 实现 中的高危安全漏洞,涉及 堆类型混淆(Heap type confusion)越界读写(out-of-bounds read/write)。该漏洞的根本原因在于,当以兼容模式(compatible mode)反序列化数据时,字段跳过路径(field-skip paths)未能正确验证声明的字段类型(declared field types)与实际数据是否一致。因此,攻击者可以通过提供具有不一致模式(inconsistent schema)的输入数据,触发类型混淆(type confusion)和越界内存访问(out-of-bounds memory access)。

需要注意的是,该漏洞仅影响 Apache Fory 的 C++ 实现,其他语言(如 Java、Python 等)的实现不受影响。

影响范围

  • 受影响版本:Apache Fory C++ 实现,版本从 0.14.0 到 1.4.0 之前(即 0.14.0 ≤ 版本 < 1.4.0)。
  • 不受影响版本:Apache Fory C++ 1.4.0 及以上版本。
  • 其他语言实现:不受此漏洞影响。

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击者无需任何身份验证(PR:N)或用户交互(UI:N),即可利用该漏洞。
  • 攻击复杂度:低(AC:L),攻击者只需构造特制的恶意数据包即可触发漏洞。
  • 影响范围:机密性(C:H)、完整性(I:H)、可用性(A:H)均受到高危影响。成功利用该漏洞可能导致:
    • 内存破坏:通过越界读写,攻击者可能读取或篡改堆中敏感数据,或导致程序崩溃。
    • 远程代码执行:结合类型混淆,攻击者可能劫持程序控制流,实现任意代码执行。
    • 完全控制受影响系统:由于影响范围覆盖机密性、完整性和可用性,攻击者可能完全控制运行受影响 Apache Fory C++ 服务的系统。

建议:所有使用 Apache Fory C++ 0.14.0 至 1.4.0 之前版本的用户,应立即升级至 1.4.0 版本以修复该漏洞。


🔍 技术细节

字段
CVE ID CVE-2026-64608
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-502,CWE-787,CWE-843
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 security@apache.org

🔗 参考链接