文章总结: ApacheFory项目于2026年7月21日披露四个反序列化漏洞,三个评级重要一个中等,已在1.4.0版本修复。漏洞影响Java、C++和Rust三种语言实现,包括类注册校验绕过、类型混淆、释放后使用及越界读取。建议立即升级至1.4.0版本并检查间接依赖,目前无在野利用但提前修复更稳妥。 综合评分: 89 文章分类: 漏洞预警,漏洞分析
Apache Fory修复涉及Java、C++和Rust的四个反序列化漏洞
sec随谈 sec随谈
sec随谈
2026年7月28日 09:04 北京
在小说阅读器读本章
去阅读
摘要
Apache Fory项目于2026年7月21日披露了四个漏洞,其中三个评级为”重要”,一个为”中等”。这四个问题均已在1.4.0版本中修复。
为何重要
Fory是一款用于跨语言数据交换的高性能序列化框架。序列化相关代码通常直接暴露在不受信任的输入数据面前,因此这里出现的漏洞很容易将一条数据流转变为攻击面。此次的Apache Fory漏洞同时波及三种语言实现,覆盖范围之广并不多见,也进一步扩大了潜在影响半径。值得一提的是,该项目今年已经陆续修复了多个反序列化相关的问题。
攻击原理
Java:类注册校验绕过
CVE-2026-64606是本次最值得关注的漏洞。它允许攻击者在Java lambda反序列化过程中绕过类注册校验机制。而类注册白名单机制正是防范反序列化攻击的核心防线之一。该漏洞仅影响lambda捕获类(lambda capture class)。
C++:类型混淆
CVE-2026-64608仅影响C++实现版本。在兼容模式下,字段跳过(field-skip)路径未能对声明的字段类型与实际数据进行校验,一旦模式(schema)不匹配,便可能触发类型混淆及越界内存访问问题。
Rust与零拷贝Java
CVE-2026-60080是Rust反序列化逻辑中的一个释放后使用(use-after-free)漏洞,精心构造的负载数据可能导致进程崩溃或内存信息泄露。另外,CVE-2026-64609则允许通过sun.misc.Unsafe实现越界读取,但该漏洞仅影响属于可选启用(opt-in)功能的带外零拷贝反序列化机制,未使用该功能的应用不受此漏洞影响。
受影响版本
Java相关漏洞影响范围可追溯至0.5.0版本;C++漏洞则从0.14.0版本开始存在;Rust漏洞影响范围为0.13.0至1.3.0版本。需要注意的是该项目曾经历过重命名——0.11.0之前的构建版本以org.apache.fury:fury-core的名称发布,较新的构建版本则改为使用org.apache.fory:fory-core。
补丁步骤
请升级至Fory 1.4.0版本,该版本已解决上述全部四个问题。可从Apache Fory官方下载页面获取该版本。同时也建议检查间接依赖项,因为Fory常常作为其他工具的内部组件被间接引入。目前尚未确认存在公开利用代码或在野利用行为,但即便如此,提前修复这些Apache Fory漏洞仍是更为稳妥的做法。
参考链接:
https://fory.apache.org/download/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《Apache Fory修复涉及Java、C++和Rust的四个反序列化漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论