一、Microsoft SharePoint 远程代码执行风险
Microsoft SharePoint 是微软本地部署型企业级网页协作与内容管理平台,广泛应用于各大企业。
风险详情:2026年8月14日,监测到 Microsoft SharePoint远程代码执行漏洞(CVE-2026-63520),该漏洞影响范围如下:
Microsoft SharePoint Server Subscription Edition < 16.0.19 725.20522
Microsoft SharePoint Server 2019 < 16.0.10417.20198
Microsoft SharePoint Enterprise Server 2016 < 16.0.5565.1001
该漏洞源于 DbTypeReflector 类在处理 BDC 模型 XML 中的TypeDescriptor TypeName 值时,可直接解析攻击者控制的.NET类型名称,且缺少类型白名单或安全限制。经过身份认证的远程攻击者可上传恶意.bdcm模型文件并触发实体执行,实例化可用. NET 类型并设置其属性,利用属性设置产生的副作用执行任意操作系统命令,代码以 SharePoint 站点服务账户权限运行;若与身份验证绕过漏洞 CVE-2026-55040 组合利用,可形成未经身份认证的远程代码执行攻击链。
建议措施:联系信息中心获取版本更新链接。
二、Redis 补丁绕过风险
Redis是一款开源内存数据存储系统,广泛应用于高性能业务系统和分布式应用。
风险详情:2026年8月19日,监测到 Redis 漏洞补丁绕过(CVE-2026-23479),该漏洞影响范围如下:
Redis = 8.8.0
该问题属于 CVE-2026-23479 修复后仍可触达的 sibling-evic tion 变体。handleClientsBlockedOnKey()遍历阻塞客户端列表并重新执行命令时,evictClients()可能释放同一列表中的另一个阻塞客户端及其节点,导致后续迭代访问已释放的客户端数据。具备相关命令执行权限且能够使用 CONFIG SET 的远程攻击者,可通过正常 TCP 命令接口触发漏洞并最终以redis-server 进程权限执行任意命令,可能造成服务器权限失陷、数据篡改及业务安全风险。
建议措施:联系信息中心获取版本更新链接。
三、用友U9 Cloud BinaryFormatter 反序列化远程代码执行风险
用友U9 Cloud是用友网络科技股份有限公司推出的大型企业级云 ERP 系统,广泛应用于中、大型制造企业。
风险详情:2026年8月11日,监测到用友U9 Cloud Binar yFormatter反序列化远程代码执行漏洞(LDYVUL-2026-001737 33),该漏洞影响范围如下:
U9C 企业版、U9C 标准版、U9V6.6 企业版、U9V6.6 标准版
U9C 门户侧 UFSoft.UBF.MVC.dll 中的 IoPackage.Decompres sPackage(byte[])方法将外部上传的.bin 文件解压后,直接交给 Bi naryFormatter.Deserialize()反序列化。具有「数据迁移」权限的会话可上传恶意构造的.bin 文件(BinaryFormatter 序列化的 gadget对象图,外包ZIP),反序列化过程中将实例化攻击者指定的任意.NET 类型并触发其反序列化回调,最终以 IIS 应用池(iis ap ppool\u9 apppool clr4)身份执行任意系统命令。
建议措施:联系信息中心获取安全补丁链接。