Hydra 是一个用于优雅地配置复杂应用程序的框架。在 1.3.4 至 1.3.6 以及 1.4.0.dev9 版本之间,为应对 CVE-2026-68508 而引入的 目标黑名单,未能完整验证由 字段最终确定的可调用对象。诸如 等执行包装器、通过 实现的二进制数据反序列化、别名、返回可调用的辅助函数、通用分发机制以及延迟调用等机制,可能隐藏或延迟实际的目标对象,从而绕过基于名称的授权检查。攻击者若能使应用程序实例化不受信任的 Hydra 配置,即可利用这些缺陷以应用程序的权限执行任意代码。该问题已在 1.3.6
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| hydra-ecosystem | hydra | >= 1.3.4, < 1.3.6 |
affected |
>= 1.4.0.dev0, < 1.4.0.dev9 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| hydra-ecosystem | hydra | >= 1.3.4, < 1.3.6 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-106439 | 8.5 HIGH | Hydra 可变的实例化策略集允许绕过目标块列表 |
| CVE-2026-106440 | 7.8 HIGH | Hydra: Optuna远程代码执行漏洞 |
| CVE-2026-106441 | 7.8 HIGH | Hydra 日志配置允许不安全可调用解析漏洞 |
暂无评论