目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 158 — 搜索: 反序列化 ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
117
当前稳定在线
911
24 小时新增
158+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
精品
CVSS 9.8
ktransformers CVE-2026-26210 远程代码执行漏洞及POC
chocapikk.com · 2026-04-24

### 漏洞概述 **CVE-2026-26210**: ktransformers 未认证的远程代码执行(RCE)漏洞,通过 ZMQ 调度器中的 pickle 反序列化实现。 - **漏洞类型**: 远程代码执行(RCE) - **触发点**: `pickle.loads()` 在 ZMQ 调度器中 - **严重程度**: 关键(CVSS 3.1: 9.8) ### 影响范围 - **目标**:…

Read more
CraftCMS Commerce 远程代码执行漏洞分析 (CVE-2026-52271)
github.com · 2026-04-18

# 漏洞总结:craftcms/commerce 远程代码执行漏洞 ## 漏洞概述 该漏洞存在于 `craftcms/commerce` 的 TotalRevenue 小部件中。攻击者可以通过 SQL 注入漏洞,结合 PHP 反序列化漏洞,最终导致远程代码执行(RCE)。 **利用链:** 1. **SQL 注入**:TotalRevenue 小部件将未经验证的设置直接拼接到 SQL 查询中。 2…

Read more
CVSS 5.3
LangChain Prompt 模板注入漏洞修复方案
github.com · 2026-04-10

# 漏洞总结:LangChain Prompt 模板注入修复 ## 漏洞概述 该 Commit 修复了 LangChain 核心库中 Prompt 模板的安全漏洞。之前的实现允许在模板字符串(如 f-string 或 Jinja2 模板)中访问任意属性或进行索引操作。攻击者可以利用此漏洞构造恶意模板,从而访问敏感数据(如私有属性)或执行潜在的危险操作(提示词注入/模板注入)。 ## 影响范围 受影…

Read more
MLflow 存储型XSS与权限绕过漏洞分析
afine.com · 2026-04-10

### 漏洞概述 该网页主要揭示了 MLflow 平台中的两个关键安全漏洞: 1. **存储型 XSS (通过 YAML 反序列化)**: * MLflow 的前端在解析模型工件(Model Artifacts)时,使用了不安全的 `yaml.load()` 方法(来自 `js-yaml` 库)。 * 攻击者可以构造包含恶意 `!!js/function` 标签的 YAML 内容。 * 当其他用户…

Read more
SGLang pickle反序列化RCE漏洞(CVE-2026-3989/3990)及修复分析
github.com · 2026-04-08

### 漏洞概述 SGLang 项目存在严重的安全漏洞(CVSS 9.8),源于 `pickle.loads()` 和 `recv_pyobj()` 函数在处理未授权的 ZMQ sockets 数据时的反序列化操作,导致攻击者可执行远程代码 (RCE)。 ### 影响范围 受影响的组件及对应 CVE 编号如下: * **CVE-2026-3989**: Multimodal generation …

Read more
CVSS 7.3
FedML-AI <=0.8.9 gRPC反序列化RCE漏洞
vuldb.com · 2026-04-05

## 漏洞关键信息 ### 漏洞概述 | 项目 | 内容 | |:---|:---| | **漏洞编号** | Submit #782201 / VulnDB 355289 | | **漏洞标题** | FedML-AI FedML **注意**:该漏洞涉及 pickle 反序列化,POC 代码可能包含在引用的 GitHub 仓库中,但当前页面未直接展示利用代码。

Read more
CVSS 4.5
NASA cFS Ground System 反序列化RCE漏洞分析
vuldb.com · 2026-04-04

根据用户的要求,我需要从提供的网页截图中提取关于漏洞的关键信息,并用简洁的中文Markdown格式进行总结。 **1. 漏洞概述 (Vulnerability Overview):** * **标题:** NASA cFS 7.0.0 Code Execution (NASA cFS 7.0.0 代码执行) * **描述:** 这是一个反序列化漏洞。攻击者可以通过修改 `cFS Ground Sy…

Read more
精品
CVSS 7.2
OpenAsManager OkAuth 反序列化远程代码执行漏洞修复
github.com · 2026-04-02

用户希望我总结一张GitHub提交页面的截图,重点在于漏洞信息。 **1. 分析图片内容:** * **仓库名称:** `devcode-it / openasmanager` * **Commit 标题:** `Fix: Remote Code Execution via Jinacore Deserialization in OkAuth` (修复:OkAuth中通过Jinacore反序列化导…

Read more
Zebra 4.3.0 安全公告:CVE-2026-34202 RCE与CVE-2026-34377共识分裂漏洞修复
zfnd.org · 2026-04-02

### 漏洞关键信息总结 #### 1. 漏洞概述 该页面主要披露了两个与 Zebra 4.3.0 版本相关的关键安全漏洞: * **CVE-2026-34202 (Critical, CVSS 9.2)**: **远程拒绝服务 (Remote Denial of Service via Crafted V5 Transactions)**。 * 描述:Zebra 的交易验证逻辑允许远程未授权攻击…

Read more
精品
CVSS 7.8
CVE-2026-26208: ADB Explorer 不安全反序列化致RCE
github.com · 2026-02-21

### 漏洞关键信息 #### 漏洞概述 - **漏洞类型**: 不安全反序列化导致远程代码执行 (RCE) - **漏洞来源**: ADB Explorer - **漏洞ID**: GHSA-49qx-wpxj-p4mh - **CVE ID**: CVE-2026-26208 - **严重性**: High (评分 7.8/10) #### 影响版本 - **受影响版本**: Beta 0.9…

Read more
精品
CVSS 6.8
Tendenci Helpdesk 反序列化漏洞 (CVE-2026-23946) 修复分析
github.com · 2026-01-27

### 关键信息 #### 漏洞概述 - **漏洞名称**: 反序列化漏洞存在于 Tendenci Helpdesk 模块 - **CVE ID**: CVE-2026-23946 - **GitHub Advisory ID**: GHSA-339m-4qw5-j2g3 #### 影响版本 - **受影响版本**: 15.3.11 及更早版本 - **修复版本**: 15.3.12 #### 漏…

Read more
CVSS 6.3
ZenTao编辑器组件路径遍历漏洞(可读取任意文件)
github.com · 2025-05-24

### 关键信息 #### 影响版本 - **厂商**: https://github.com/easysoft/zentaopms - **版本**: 21.5_20250307 #### 漏洞描述 ZenTao 编辑器组件中存在路径遍历漏洞,允许攻击者通过 PHP 包装器协议读取系统上的任意文件。漏洞存在于编辑器控制器的 `edit` 方法中,由于对文件路径的不当验证,攻击者可以绕过安全检查并…

Read more
CVSS 5.3
basestation3 QC.py 不安全反序列化导致RCE漏洞分析
github.com · 2025-05-20

### 关键信息总结 #### 漏洞描述 - **漏洞类型**: 远程代码执行 (RCE) - **原因**: 通过在 `load_qc_pickl()` 函数中使用不安全的反序列化 (`pickle.load()`),导致任意代码执行。 #### 影响 - **任意代码执行** - **远程系统妥协**:如果攻击者可以控制 `qc_file` #### 受影响组件 - **文件**: QC.py…

Read more
CVSS 5.3
basestation3 QC.py 不安全的反序列化导致 RCE 漏洞分析
github.com · 2025-05-20

### 关键信息总结 #### 漏洞描述 - **漏洞类型**: 远程代码执行 (RCE) 通过不安全的反序列化 - **受影响文件**: QC.py - **受影响函数**: load_qc_pickl() - **问题**: 使用 `pickle.load()` 反序列化数据时未对输入进行验证或清理,导致攻击者可以通过恶意的 pickle 文件执行任意代码。 #### 影响 - **任意代码执…

Read more
CVSS 5.3
basestation3 QC.py pickle反序列化RCE漏洞分析
github.com · 2025-05-20

### 关键信息总结 #### 漏洞描述 - **问题**: 在 `QC.py` 文件的 `load_qc_pickl()` 函数中,使用了 Python 的 `pickle.load()` 方法来反序列化文件数据,但没有进行验证或清理输入。 - **影响**: 如果攻击者提供一个恶意的 pickle 文件,当文件被加载时,可以执行任意代码,导致远程代码执行 (RCE) 漏洞。 #### 漏洞代码…

Read more
精品
CVSS 8.0
vLLM多节点集群RCE漏洞(CVE-2025-30165)分析
github.com · 2025-05-08

### 关键漏洞信息 #### 漏洞概述 - **标题**: Remote Code Execution Vulnerability in vLLM Multi-Node Cluster Configuration - **严重性**: High (8.0/10) - **CVE ID**: CVE-2025-30165 - **CVSS v3 基本指标**: - 攻击向量: Adjacent -…

Read more
CVSS 6.4
Apache ActiveMQ CVE-2023-46604 RCE漏洞分析与利用代码
www.wordfence.com · 2026-05-03

# 漏洞总结 ## 漏洞概述 * **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) * **漏洞类型**:远程代码执行 (RCE) * **漏洞成因**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 Java 反序列化机制在目标服务器上执行任意代码。 ## 影…

Read more
CVSS 7.2
Apache ActiveMQ CVE-2023-46604 RCE漏洞分析与缓解指南
www.wordfence.com · 2026-05-03

# 漏洞总结 ## 漏洞概述 **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) **漏洞类型**:远程代码执行 (RCE) **漏洞描述**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 `MarshalledInputStream` 中的 `readObje…

Read more
CVSS 6.1
Apache ActiveMQ RCE漏洞(CVE-2023-46604)分析与缓解指南
www.wordfence.com · 2026-05-05

# 漏洞总结 ## 漏洞概述 * **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) * **漏洞类型**:远程代码执行 (RCE) * **漏洞成因**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 `ObjectInputStream` 反序列化机制执行任意…

Read more
LangGraph Checkpointer SQL注入与不安全反序列化漏洞 (CVE-2025-67644/CVE-2025-28277)
research.checkpoint.com · 2026-06-11

### 漏洞概述 LangGraph 是一个用于构建多智能体 AI 系统的开源框架,具有内置持久化功能。LangGraph 的持久化层(Checkpointer)存在两个严重漏洞: 1. **SQL 注入漏洞(CVE-2025-67644)**:允许攻击者通过 SQL 注入执行任意代码。 2. **MsgPack 不安全反序列化漏洞(CVE-2025-28277)**:允许攻击者通过反序列化恶意数…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。