首页

预警信息

当前您的位置: 首页 -> 预警信息 -> 正文

【风险预警】近期网络安全风险预警(33)

发布日期:2026-09-14   浏览量:

一、Microsoft SharePoint 远程代码执行风险

Microsoft SharePoint 是微软本地部署型企业级网页协作与内容管理平台,广泛应用于各大企业。

风险详情:2026年8月14日,监测到 Microsoft  SharePoint远程代码执行漏洞(CVE-2026-63520),该漏洞影响范围如下:

Microsoft SharePoint Server Subscription Edition <   16.0.19 725.20522

Microsoft SharePoint Server  2019 <   16.0.10417.20198

Microsoft SharePoint Enterprise Server 2016 <   16.0.5565.1001

该漏洞源于 DbTypeReflector 类在处理 BDC 模型 XML 中的TypeDescriptor TypeName 值时,可直接解析攻击者控制的.NET类型名称,且缺少类型白名单或安全限制。经过身份认证的远程攻击者可上传恶意.bdcm模型文件并触发实体执行,实例化可用. NET 类型并设置其属性,利用属性设置产生的副作用执行任意操作系统命令,代码以 SharePoint 站点服务账户权限运行;若与身份验证绕过漏洞 CVE-2026-55040 组合利用,可形成未经身份认证的远程代码执行攻击链。

建议措施:联系信息中心获取版本更新链接。

二、Redis 补丁绕过风险

Redis是一款开源内存数据存储系统,广泛应用于高性能业务系统和分布式应用。

风险详情:2026年8月19日,监测到 Redis 漏洞补丁绕过(CVE-2026-23479),该漏洞影响范围如下:

Redis  = 8.8.0

该问题属于 CVE-2026-23479 修复后仍可触达的 sibling-evic tion 变体。handleClientsBlockedOnKey()遍历阻塞客户端列表并重新执行命令时,evictClients()可能释放同一列表中的另一个阻塞客户端及其节点,导致后续迭代访问已释放的客户端数据。具备相关命令执行权限且能够使用 CONFIG SET 的远程攻击者,可通过正常 TCP 命令接口触发漏洞并最终以redis-server 进程权限执行任意命令,可能造成服务器权限失陷、数据篡改及业务安全风险。

建议措施:联系信息中心获取版本更新链接。

三、用友U9  Cloud BinaryFormatter 反序列化远程代码执行风险

用友U9 Cloud是用友网络科技股份有限公司推出的大型企业级云 ERP 系统,广泛应用于中、大型制造企业。

风险详情:2026年8月11日,监测到用友U9 Cloud Binar yFormatter反序列化远程代码执行漏洞(LDYVUL-2026-001737 33),该漏洞影响范围如下:

U9C 企业版、U9C 标准版、U9V6.6 企业版、U9V6.6 标准版

U9C 门户侧 UFSoft.UBF.MVC.dll 中的 IoPackage.Decompres sPackage(byte[])方法将外部上传的.bin 文件解压后,直接交给 Bi naryFormatter.Deserialize()反序列化。具有「数据迁移」权限的会话可上传恶意构造的.bin 文件(BinaryFormatter 序列化的 gadget对象图,外包ZIP),反序列化过程中将实例化攻击者指定的任意.NET 类型并触发其反序列化回调,最终以 IIS 应用池(iis ap ppool\u9  apppool clr4)身份执行任意系统命令。

建议措施:联系信息中心获取安全补丁链接。