🔴 《严重安全漏洞:CVE-2026-64609》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-64609 是一个存在于 Apache Fory(原名 Apache Fury)中的 越界读取(Out-of-bounds read) 漏洞,对应 CWE-125 分类。该漏洞源于在启用带外零拷贝反序列化(out-of-band zero-copy deserialization)时,sun.misc.Unsafe 类中的 readAlignedVarUint() 方法会读取超出底层缓冲区边界的数据。

具体来说,当应用程序使用带外零拷贝反序列化功能时,readAlignedVarUint() 方法未能正确校验读取操作的边界,导致可以读取到缓冲区之外的内存数据。需要注意的是,带外零拷贝反序列化是一个可选功能(opt-in feature),未使用该功能的应用程序不受此漏洞影响。

影响范围

  • 受影响版本:Apache Fory(原名 Apache Fury)从 0.5.0 版本到 1.4.0 之前的版本(即 0.5.0 ≤ 版本 < 1.4.0)
  • 特殊说明:在 0.11.0 版本之前,该项目以 Maven 坐标 org.apache.fury:fury-core 发布;0.11.0 及之后版本可能已变更坐标。
  • 不受影响版本1.4.0 及以上版本已修复此问题。
  • 推荐操作:用户应升级至 1.4.0 版本。

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击者无需认证(PR:N),无需用户交互(UI:N),攻击复杂度低(AC:L)。
  • 影响范围:仅影响启用了带外零拷贝反序列化功能的应用程序。
  • 潜在后果
    • 机密性影响(C:H):攻击者可能通过越界读取获取敏感内存数据,例如密钥、用户凭证或其他机密信息。
    • 可用性影响(A:H):越界读取可能导致程序崩溃或异常行为,造成拒绝服务(DoS)。
    • 完整性影响(I:N):该漏洞为只读操作,不直接修改数据,因此完整性不受影响。
  • CVSS 评分:根据 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H,基础评分为 9.1(严重),属于高危漏洞,建议立即修复。

🔍 技术细节

字段
CVE ID CVE-2026-64609
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
CWE 分类 CWE-125
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 security@apache.org

🔗 参考链接