🔴 严重 | CVE-2026-64609 — Out-of-bounds read via sun.misc.Unsafe in Apache F...
🔴 《严重安全漏洞:CVE-2026-64609》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-64609 是一个存在于 Apache Fory(原名 Apache Fury)中的 越界读取(Out-of-bounds read) 漏洞,对应 CWE-125 分类。该漏洞源于在启用带外零拷贝反序列化(out-of-band zero-copy deserialization)时,sun.misc.Unsafe 类中的 readAlignedVarUint() 方法会读取超出底层缓冲区边界的数据。
具体来说,当应用程序使用带外零拷贝反序列化功能时,readAlignedVarUint() 方法未能正确校验读取操作的边界,导致可以读取到缓冲区之外的内存数据。需要注意的是,带外零拷贝反序列化是一个可选功能(opt-in feature),未使用该功能的应用程序不受此漏洞影响。
影响范围
- 受影响版本:Apache Fory(原名 Apache Fury)从 0.5.0 版本到 1.4.0 之前的版本(即 0.5.0 ≤ 版本 < 1.4.0)
- 特殊说明:在 0.11.0 版本之前,该项目以 Maven 坐标
org.apache.fury:fury-core发布;0.11.0 及之后版本可能已变更坐标。 - 不受影响版本:1.4.0 及以上版本已修复此问题。
- 推荐操作:用户应升级至 1.4.0 版本。
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击者无需认证(PR:N),无需用户交互(UI:N),攻击复杂度低(AC:L)。
- 影响范围:仅影响启用了带外零拷贝反序列化功能的应用程序。
- 潜在后果:
- 机密性影响(C:H):攻击者可能通过越界读取获取敏感内存数据,例如密钥、用户凭证或其他机密信息。
- 可用性影响(A:H):越界读取可能导致程序崩溃或异常行为,造成拒绝服务(DoS)。
- 完整性影响(I:N):该漏洞为只读操作,不直接修改数据,因此完整性不受影响。
- CVSS 评分:根据 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H,基础评分为 9.1(严重),属于高危漏洞,建议立即修复。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64609 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
| CWE 分类 | CWE-125 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | security@apache.org |
🔗 参考链接
💬 评论