目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 158 — 搜索: 反序列化 ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
117
当前稳定在线
851
24 小时新增
158+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 7.5
Moquette Broker CVE-2024-45058:Will消息ACL绕过与CC6反序列化RCE分析
github.com · 2026-09-19

## 漏洞关键信息总结 ### 漏洞概述 - **漏洞名称**:`io.moquette:moquette-broker` 中缺失授权检查(Missing Authorization) - **CVE 编号**:CVE-2024-45058 - **严重等级**:High(CVSS v3.1 评分 7.5 / 10) - **根因**:在 `broker/src/main/java/io/moqu…

Read more
精品
CVSS 9.8
LMDeploy DistServe pickle反序列化RCE(CVE-2025-66455)
github.com · 2026-09-19

## 漏洞概述 - **标题**:通过 DistServe P2P 连接中的 pickle 反序列化实现未认证的远程代码执行 - **严重等级**:Critical(CVSS v3.1 评分 9.8/10) - **CVE 编号**:CVE-2025-65435 - **CWE**:CWE-502(反序列化不可信数据) - **根因**:LMDeploy 的 PyTorch DistServe/P…

Read more
CVSS 6.3
Logback 多个 CVE 安全漏洞公告及修复建议
logback.qos.ch · 2026-08-14

### 漏洞概述 Logback 是一个广泛使用的 Java 日志框架,近期多个版本中发现了多个安全漏洞。这些漏洞涉及条件处理、反序列化、配置解析等多个方面,可能导致信息泄露、远程代码执行等严重后果。 ### 影响范围 - **Logback 1.6.x 系列**:支持条件处理,但存在多个安全漏洞。 - **Logback 1.5.x 系列**:已停止维护,存在多个已知漏洞。 - **Logbac…

Read more
CVSS 6.3
vLLM并发提示嵌入绕过CVE-2025-62164修复
github.com · 2026-08-14

# 漏洞概述 - **漏洞名称**: Incomplete CVE-2025-62164 remediation can be bypassed by concurrent prompt parts - **CVE ID**: CVE-2025-73557 - **严重程度**: Moderate - **影响版本**: >=0.21.0 - **修复版本**: >=0.26.0 ## 执行摘要 …

Read more
Apache Airflow 反序列化远程代码执行漏洞 (CVE-2026-67587) 分析与修复
lists.apache.org · 2026-08-13

### 漏洞概述 CVE-2026-67587 是一个关于 Apache Airflow 的远程代码执行漏洞。该漏洞允许 DAG 作者通过 Serde 'Callback' 反序列化 gadget 在 Scheduler 上执行任意代码。 ### 影响范围 - **受影响版本**:Apache Airflow (apache-airflow) 3.0 之前到 3.3.1 版本。 - **漏洞描述*…

Read more
CVSS 6.8
tesseract-ocr LSTM反序列化整数溢出漏洞分析
github.com · 2026-08-11

### 漏洞概述 在 `tesseract-ocr/tesseract` 项目中,存在一个整数溢出漏洞,具体发生在 LSTM 的 `Convolue` 和 `Reconfig` 反序列化过程中。该漏洞可能导致堆外写入,从而触发未定义行为。 ### 影响范围 - **模块**:LSTM 的 `Convolue` 和 `Reconfig` 反序列化。 - **风险**:通过精心构造的 `tessdat…

Read more
CVSS 6.8
Tesseract LSTM反序列化整数溢出漏洞修复分析
github.com · 2026-08-11

### 漏洞概述 在 `tesseract-ocr/tesseract` 项目中,发现了一个整数溢出漏洞,具体发生在 LSTM 卷积和 Reconfig 反序列化过程中。该漏洞可能导致通过精心构造的 `.traineddata` 文件触发堆外写入,从而引发未定义行为。 ### 影响范围 - **LSTM 卷积**:在 `src/lstm/convolve.cpp` 文件中,`Convolve::D…

Read more
精品
CVSS 8.8
lamp-cloud GlueFactory Groovy RCE漏洞及修复方案
github.com · 2026-08-05

### 漏洞概述 该漏洞涉及 `lamp-cloud` 项目中 Groovy 脚本执行过程中的代码执行漏洞。具体而言,漏洞存在于 `GlueFactory.java` 文件中,该文件负责处理 Groovy 脚本的执行。漏洞允许攻击者通过构造特定的 Groovy 脚本,执行任意代码,从而导致严重的安全问题。 ### 影响范围 - **项目**:`lamp-cloud` - **文件**:`GlueF…

Read more
精品
CVSS 9.1
epa4all VAU服务器认证绕过漏洞(GHSA-vvh7-x6c7-46gh)
github.com · 2026-07-25

# VAU Server Authentication Bypass via Missing A_24624-01 Verification in epa4all ## 漏洞概述 - **漏洞名称**: VAU Server Authentication Bypass via Missing A_24624-01 Verification in epa4all - **漏洞编号**: GHSA-v…

Read more
Apache Artemis SQL注入/XSS修复及反序列化加固
github.com · 2026-07-22

### 漏洞概述 - **漏洞编号**: #148, #188, #213 - **修复版本**: 2.43 - **漏洞描述**: 移除 `commons-collections 3.x` 导致构建失败,因为 Apache Artemis 需要 `commons-collections 3.x` 来运行(例如 `apache-commons-collections.FastHashMap`)。移…

Read more
精品
CVSS 6.3
Self-RAG pickle反序列化RCE漏洞分析
github.com · 2026-07-13

### 漏洞概述 - **漏洞名称**: 通过不安全的Pickle反序列化在检索器索引缓存中实现任意代码执行 - **漏洞编号**: #105 - **漏洞类型**: 任意代码执行 - **漏洞描述**: 检索器索引缓存加载器使用`pickle.load()`反序列化`index_meta.faiss`文件,而未验证文件是否可信。如果攻击者能够供应或替换缓存的检索器索引元数据文件,加载缓存时可能执…

Read more
Apache Camel 组件 Java 反序列化漏洞 (CVE-2026-40859)
camel.apache.org · 2026-07-06

### 漏洞概述 **CVE-2026-40859** - **严重程度**: 中等 - **摘要**: Camel-Vertx-Http 和 Camel-Netty-Http 组件在 `transferException` 启用时,通过 raw `ObjectInputStream` 反序列化 HTTP 响应体,存在不安全的 Java 反序列化问题。 - **描述**: 当生产者端点配置为 `t…

Read more
Pivotal CRM 不安全反序列化漏洞(CWE-502)及补丁指南
timtimxs.github.io · 2026-06-27

### 漏洞概述 - **漏洞名称**: 不安全的反序列化(CWE-502) - **漏洞描述**: 该漏洞涉及在Pivotal 6.6.04.08版本中,由于使用.NET BinaryFormatter进行请求/响应载荷和持久化状态处理,导致不安全的反序列化问题。攻击者可以通过影响序列化输入触发 gadget-chain 反序列化,从而导致远程代码执行(RCE)。 ### 影响范围 - **受影…

Read more
精品
CVSS 9.8
Seagull BarTender未认证.NET Remoting反序列化RCE漏洞(CVE-2026-25550/25551)
gist.github.com · 2026-06-13

### 漏洞概述 1. **漏洞标题**: Seagull Scientific BarTender - 未认证的任意文件读写 + RCE & SMB 强制通过 .NET Remoting - **披露日期**: 2026年3月6日 - **CVE ID**: CVE-2026-25550 - **漏洞作者**: Victor A. Morales 和 Jan Rodriguez (GM Sect…

Read more
CVSS 7.5
Apache ActiveMQ CVE-2023-46604 远程代码执行漏洞及POC
www.wordfence.com · 2026-05-24

# 漏洞概述 **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) **漏洞描述**:Apache ActiveMQ 是一个开源的消息代理和消息系统。在 5.18.0 之前的版本中,存在一个远程代码执行漏洞。攻击者可以通过构造恶意的 `Content-Type` 头,利用 `org.apache.activemq.transport.stomp.Pr…

Read more
精品
CVSS 8.8
Apache ActiveMQ CVE-2023-46604 远程代码执行漏洞分析
www.wordfence.com · 2026-05-23

# 漏洞总结 ## 漏洞概述 * **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) * **漏洞类型**:远程代码执行 (RCE) * **漏洞成因**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 Java 反序列化机制在目标服务器上执行任意代码。 ## 影…

Read more
精品
CVSS 7.6
AutoGPT Redis pickle反序列化RCE (CVE-2026-33233)
github.com · 2026-05-22

# 漏洞总结:AutoGPT 不安全 Redis 缓存反序列化 ## 漏洞概述 **漏洞名称**:不安全 Redis 缓存反序列化 (`pickle.loads`) 允许后端 RCE **CVE ID**:CVE-2026-33233 **严重程度**:高危 (CVSS v3 评分 7.6/10) **受影响包**:`autogpt-platform-backend` **受影响版本**:`>= …

Read more
Ray RCE漏洞: Arrow扩展类型反序列化Cloudpickle执行
github.com · 2026-05-09

# [Data] Fix RCE in Arrow extension type deserialization from Parquet #62056 ## 漏洞概述 - **漏洞类型**:远程代码执行 (RCE) - **漏洞成因**:在 Arrow 张量扩展类型反序列化过程中,攻击者可以通过构造恶意的 Parquet 文件,利用 Cloudpickle 库的 `loads()` 函数执行任意…

Read more
CVSS 6.5
Apache ActiveMQ CVE-2023-46604 RCE漏洞分析与缓解
www.wordfence.com · 2026-05-08

# 漏洞总结 ## 漏洞概述 * **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) * **漏洞类型**:远程代码执行 (RCE) * **漏洞成因**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 Java 反序列化机制在目标服务器上执行任意代码。 ## 影…

Read more
HPX v1.11.0 反序列化类型混淆漏洞及RCE分析
gist.github.com · 2026-04-29

# 漏洞总结:HPX v1.11.0 反序列化类型混淆 ## 漏洞概述 在 HPX v1.11.0 及更低版本中发现了一个不安全的反序列化漏洞。当反序列化不同类型的共享指针时,由于缺乏足够的类型检查,可能导致**类型混淆(Type Confusion)**。 该漏洞的根源在于 `serialize_pointer_tracked` 函数中,当遇到已存在的指针 ID 时,代码会直接进行浅拷贝(Sha…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。