文章总结: 360漏洞研究院披露用友U9Cloud数据迁移功能存在BinaryFormatter反序列化远程代码执行漏洞(CVSS7.2)。攻击者需具备管理员会话权限,上传恶意构造的.bin文件即可在IIS应用池权限下执行任意命令。影响U9C企业版、标准版及U9V6.6系列。官方已发布补丁,建议用户立即升级。 综合评分: 88 文章分类: 漏洞分析,安全工具,安全建设,解决方案,漏洞预警
【原创情报】用友 U9Cloud BinaryFormatter 反序列化远程代码执行漏洞
原创
360漏洞研究院 360漏洞研究院
360漏洞研究院
2026年8月22日 10:16 四川
在小说阅读器读本章
去阅读
用友 U9C(U9 Cloud)是用友网络科技股份有限公司推出的大型企业级云 ERP 系统。门户站点(IIS,站点 U9C)提供「数据迁移」功能(/mvc/DataTransfer/),用于在组织间导入/导出业务数据。该功能的导入实现中使用了 .NET 的 BinaryFormatter 反序列化,存在远程代码执行风险。
利用前置条件:
- 攻击者具有用友 U9C(U9 Cloud)「数据迁移」权限的管理员会话
目前 360漏洞挖掘智能体已成功复现该漏洞。本文包含完整影响范围、临时修复方案、技术原理与复现细节。
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | 用友 U9Cloud BinaryFormatter 反序列化远程代码执行漏洞 | | | | 漏洞编号 | LDYVUL-2026-00173733 | | | | 公开时间 | 2026-08-11 | POC状态 | 未公开 | | 漏洞类型 | 反序列化漏洞 | EXP状态 | 未公开 | | 利用可能性 | 高 | 技术细节状态 | 未公开 | | CVSS 3.1 | 7.2 | 在野利用状态 | 未发现 |
01
漏洞影响范围
受影响的软件版本:
U9C企业版、U9C标准版、U9V6.6企业版、U9V6.6标准版
02
修复建议
正式防护方案
访问官方下载对应版本的补丁包进行升级。
https://security.yonyou.com/#/noticeInfo?id=793
03
漏洞描述
U9C 门户侧 UFSoft.UBF.MVC.dll 中的 IoPackage.DecompressPackage(byte[]) 方法将外部上传的 .bin 文件解压后,直接交给 BinaryFormatter.Deserialize() 反序列化。
具有「数据迁移」权限的会话可上传恶意构造的 .bin 文件(BinaryFormatter 序列化的 gadget 对象图,外包 ZIP),反序列化过程中将实例化攻击者指定的任意 .NET 类型并触发其反序列化回调,最终以 IIS 应用池(iis apppool\u9 apppool clr4)身份执行任意系统命令。
04
漏洞复现
360漏洞研究院已成功复现用友 U9Cloud BinaryFormatter 反序列化导致远程代码执行漏洞。
发送Payload
用友 U9Cloud BinaryFormatter 反序列化远程代码执行漏洞复现
05
产品侧支持情况
360安全智能体:支持该漏洞攻击的智能分析。
360测绘云 Quake:默认支持该产品的指纹识别。
360高级持续性威胁预警系统:预计 2026年8月24日发布规则更新包,支持该漏洞利用行为的检测。
360资产与漏洞检测管理系统:预计 2026年8月24日发布规则更新包,支持该漏洞利用行为的检测。 本地安全大脑:默认支持该漏洞的PoC检测。
06
时间线
2026年8月22日,360漏洞研究院发布本安全风险通告。
07
参考链接
https://security.yonyou.com/#/noticeInfo?id=793
08
更多漏洞情报
“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”
建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
邮箱:[email protected]
网址:https://vi.loudongyun.360.net
“洞”悉网络威胁,守护数字安全
关于我们
360 漏洞研究院,隶属于360数字安全集团。其成员常年入选谷歌、微软、华为等厂商的安全精英排行榜, 并获得谷歌、微软、苹果史上最高漏洞奖励。研究院是中国首个荣膺Pwnie Awards“史诗级成就奖”,并获得多个Pwnie Awards提名的组织。累计发现并协助修复谷歌、苹果、微软、华为、高通等全球顶级厂商CVE漏洞3000多个,收获诸多官方公开致谢。研究院也屡次受邀在BlackHat,Usenix Security,Defcon等极具影响力的工业安全峰会和顶级学术会议上分享研究成果,并多次斩获信创挑战赛、天府杯等顶级黑客大赛总冠军和单项冠军。研究院将凭借其在漏洞挖掘和安全攻防方面的强大技术实力,帮助各大企业厂商不断完善系统安全,为数字安全保驾护航,筑造数字时代的安全堡垒。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360漏洞研究院 360漏洞研究院 360漏洞研究院《【原创情报】用友 U9Cloud BinaryFormatter 反序列化远程代码执行漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论