🔴 严重 | CVE-2026-64606 — Deserialization of untrusted data vulnerability th...
🔴 《严重安全漏洞:CVE-2026-64606》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-64606 是一个存在于 Apache Fory 组件中的反序列化安全漏洞,其根本原因属于 CWE-502:不可信数据的反序列化(Deserialization of Untrusted Data)。该漏洞允许攻击者在 Java 的 lambda 表达式反序列化过程中绕过类注册检查(class-registration checks),从而执行恶意操作。需要注意的是,该漏洞仅影响 lambda 捕获类(lambda capture class),即通过 lambda 表达式捕获外部变量的类实例。
影响范围
- 受影响软件:Apache Fory
- 受影响版本:所有早于 1.4.0 的版本(from before 1.4.0)
- 修复版本:Apache Fory 1.4.0
风险分析
根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞具有以下风险特征:
- 攻击复杂度低(AC:L):攻击者无需特殊条件即可利用。
- 无需权限(PR:N):无需任何身份认证或用户交互。
- 网络攻击向量(AV:N):可通过远程网络发起攻击。
- 影响严重:可导致机密性(C)、完整性(I)和可用性(A)均受到高(H) 级别影响。
可能的攻击后果:
- 远程代码执行(RCE):攻击者通过构造恶意的序列化数据,在目标系统上执行任意代码。
- 绕过安全限制:绕过 Apache Fory 内置的类注册白名单/黑名单机制,加载并实例化危险类。
- 完全控制服务器:结合高影响评分,攻击者可能获取系统控制权,进而窃取数据、篡改配置或发起进一步攻击。
建议:所有使用 Apache Fory 的用户应立即升级至 1.4.0 或更高版本,以消除此反序列化漏洞带来的风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64606 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-502 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | security@apache.org |
🔗 参考链接
💬 评论