速读摘要:百度云防护 Web 应用防火墙(WAF)于 2026 年 8 月 19 日 更新安全规则库,一次性新增 288 条检测规则。其中高风险 148 条、中风险 116 条、低风险 24 条,覆盖注入、命令执行、权限绕过、代码执行、敏感信息探测、文件上传、后门等 7 大防护类型。重点针对 DataEase 系列 JDBC RCE、亿赛通 CDG 系列远程代码执行、金蝶云星空反序列化、冰蝎/哥斯拉 WebShell 加密通信等近期活跃威胁,并对 WAF 绕过载荷(反斜杠混淆、RFC2047 编码、运算符替代等)进行了专项对抗升级。
一、本次更新概览
8 月 19 日 11:43,百度云防护 Web 应用防火墙(WAF)完成新一轮安全规则库更新,共新增 288 条检测规则。这是近期单次更新量较大的一批,针对 2026 年上半年披露的多个高危漏洞与活跃攻击手法完成了规则覆盖。
| 统计项 | 数量 |
|---|---|
| 规则总数 | 288 条 |
| 高风险 | 148 条 |
| 中风险 | 116 条 |
| 低风险 | 24 条 |
| 更新时间 | 2026-08-19 11:43:46 |
二、防护类型分布
本次更新覆盖 7 大类防护场景,注入(69 条)与命令执行(60 条) 占比最高,符合当前攻击面以应用层注入与边界设备命令注入为主的趋势:
| 防护类型 | 规则数 | 典型场景 |
|---|---|---|
| 注入(SQL/XXE/SSRF 等) | 69 | 各系统登录接口 SQL 注入、OA 系统 XXE、GraphQL DoS |
| 命令执行 | 60 | 路由器/网关/NAS 命令注入、OA 上传接口命令注入 |
| 权限绕过 | 58 | 未授权访问、认证绕过、任意用户创建、密码重置越权 |
| 代码执行 | 41 | 反序列化 RCE、JDBC 注入 RCE、FastJson 利用 |
| 敏感信息探测 | 26 | Actuator 端点泄露、日志文件泄露、备份目录未授权访问 |
| 文件上传 | 24 | 任意文件上传、ZIP 路径穿越上传、WebShell 落地 |
| 后门(WebShell) | 10 | 冰蝎/哥斯拉加密通信、内存马注入、计划任务持久化 |
三、重点规则解读
3.1 DataEase 数据可视化平台:JDBC 攻击全家桶
DataEase 作为国内流行的开源数据可视化平台,本次一口气新增 4 条高危规则,覆盖其 JDBC 数据源配置攻击面:
- CVE-2026-32939(规则 20682):H2 JDBC RCE 绕过,命中 datasource validate 接口 H2 类型配置中的
INIT=RUNSCRIPT FROM远程脚本执行载荷; - CVE-2025-58045(规则 20637 系列):DB2 JDBC LDAP/SSRF 漏洞;
- CVE-2025-53006(规则 20669 系列):PostgreSQL/Redshift JDBC 连接参数绕过 RCE,命中 configuration 参数中的恶意 JDBC 属性;
- CVE-2025-58046(规则 20637 系列):Impala 数据源 JDBC 攻击。
使用 DataEase 的企业应立即升级到修复版本,并在 WAF 侧重点监控
/datasource/validate等数据源校验接口的异常请求。
3.2 亿赛通 CDG 电子文档安全管理系统:接口级 RCE 全覆盖
亿赛通 CDG 是国内政企常用的文档加密系统,本次更新针对其 CDGServer3 的多个高危接口新增规则,包括:
getMultipleKeySQL 注入(规则 20809),攻击载荷被编码为仅含 A-P 字母的长串不透明数据以绕过特征检测;UninstallApplicationService1接口 RCE(规则 20688),command=GETSYSTEMINFO+ 自定义Cmd头;clientMessage、MailApp、UpdateClientStatus、DecryptionApp、OutgoingRestoreApp、FileAuditService等接口远程代码执行规则。
3.3 金蝶/用友:国产 ERP 反序列化与任意文件上传
- 金蝶云星空:
DynamicFormService.CloseForm.common.kdsvc反序列化 RCE(20682 系列)、BusinessDataService.BatchLoad.common.kdsvc.NET BinaryFormatter 反序列化(CNVD-2024-13011)、ServiceGateway.GetServiceUri.common.kdsvc反序列化; - 用友系列:U8Cloud
esnserver接口任意文件上传(写入 JSP WebShell)、用友 NC6.5grouptemplet接口任意文件上传(XVE-2024-8857)、U8+ 渠道管理xwzfile接口上传、移动管理系统/mobsm/common/upload上传、NC-Cloud FastJson 反序列化。
3.4 WebShell 后门检测:加密流量与内存马
WebShell 方向新增 10 条规则,重点对抗加密型与内存型后门:
- 冰蝎(Behinder):加密 WebShell 客户端连接(POST 动态脚本路径 +
application/octet-stream+ 超长纯 Base64 密文请求体)、冰蝎 3.x 加密命令执行流量、Tomcat Filter/Valve 内存马注入; - 哥斯拉(Godzilla):C#/ASPX AES 加密 WebShell 上传、Tomcat 内存马注入(自定义 P/Path 请求头)、CSHAP AES 版 .ashx 上传;
- 持久化后门:通过 cmd 参数写入计划任务(cron)实现持久化、webshell 执行 find 枚举 SetUID 提权。
3.5 边界设备与 IoT:路由器、网关、NAS 命令注入
命令执行类规则大量覆盖物联网与网络设备:
- Tenda G300-F(CVE-2026-25857,规则 20637):
/goform/setModules/quick接口diagnose.ip参数注入反弹 shell; - 西部数据 My Cloud NAS:
modUserName.phpoldName 参数命令注入、login_mgr.cgiusername 参数$(...)注入、usb_backup.phptaskname 注入; - 深信服 OSM 运维安全管理系统:
generate_certificate接口、remote_get_clip_img、del_patch(CVE-2025-12916)、update_date接口多条命令注入; - 锐捷:EWEB
flwo.control.php、patch.php(pram 参数)、RG-EW1200G/bf/ping接口(CVE-2023-3306)、/cgi-bin/luci/api/auth(CVE-2023-34644)、EG 网关 guestIsUp.php(CNVD-2021-09650); - Quest DR 系列磁盘备份软件:JSON-RPC 接口多条命令注入(CVE-2018-11148/11159/11162/11170/11176/11181/11182/11185 系列)。
3.6 WAF 绕过对抗:混淆载荷专项检测
本次更新明显加强了对抗 WAF 绕过的能力,新增多条针对混淆技术的检测规则:
- shell 参数扩展符绕过:
$@拆分命令/路径关键字(规则 20618 系列); - tr 字符翻译绕过:
$(echo . | tr '!-0' '"-1')构造任意字符; - 反斜杠混淆:
tac /e\t\c/p\a\s\s\w\d绕过敏感文件路径检测; - 十六进制编码:反引号命令替换 +
echo -e+\xNN十六进制转义; - 文件上传编码绕过:RFC2047 Quoted-Printable(QP)编码文件名隐藏
.jsp、RFC 5987/IBM420 字符集混淆的恶意 WAR 包、三重编码(CP037/UTF-16)JSP WebShell; - SQL 注入绕过:
/*!...*/版本注释隐藏关键字、&&运算符替代AND、URL 路径中编码注入载荷。
四、更新背后的威胁趋势
从本次 288 条规则可以读出三条清晰的攻防趋势:
- 国产系统成为重灾区:亿赛通、金蝶、用友、泛微、蓝凌、万户、致远、禅道、深信服、锐捷等国产软件占据了规则的大部分,政企内网暴露面管理迫在眉睫;
- 从”特征匹配”到”语义对抗”:大量规则开始识别编码、混淆、等价替换后的攻击载荷,单一特征库已经无法应对;
- WebShell 走向加密与内存化:冰蝎、哥斯拉、内存马检测规则的增多,意味着明文一句话木马时代已经过去,检测引擎必须理解加密通信的行为特征。
五、企业应对建议
5.1 立即行动(今天)
- 登录百度智能云控制台,确认 WAF 实例已开启自动更新规则库(控制台 → 云防护 → Web应用防火墙 → 防护策略 → 规则库更新策略,建议选择”自动更新”);
- 若使用自定义防护策略,检查是否误将本次新增规则 ID(如 20637、20682、20759、20809、20814、20826、20894 等)加入白名单;
- 将 WAF 日志中近 30 天的拦截记录导出,重点排查是否有被拦截的 DataEase、亿赛通、金蝶相关路径。
5.2 一周内完成
- 排查站内是否使用 DataEase、亿赛通 CDG、金蝶云星空、用友 NC/U8、禅道等系统,确认均已升级至最新安全版本;
- 对 Web 应用服务器执行 WebShell 扫描(可配合 360 主机卫士、D 盾等工具);
- 收紧 OA/ERP 系统的互联网暴露面:非必要不对外开放,或仅放行办公网 IP。
5.3 长期建议
- WAF 规则库保持自动更新,同时保留手动灰度窗口:先在测试环境放行观察,再全量生效;
- 建立”漏洞情报 → WAF 规则 → 主机加固”的三级联动机制,规则更新只是第一道防线,及时打补丁才是根治手段;
- 对 WAF 误报做好反馈闭环,误报高的场景可切换”观察”模式(仅记录不拦截)积累基线。
六、关于百度云防护 WAF
百度云防护 Web 应用防火墙提供 OWASP Top 10 防护、0day 漏洞虚拟补丁、WebShell 检测、CC 攻击防护、爬虫管理与 Bot 防护能力,支持一键接入百度智能云 CDN/负载均衡,规则库平均每周更新,是国产 WAF 中性价比较高的选择之一。
—
速度网络:专注企业 Web 安全加固与高防 CDN/WAF 接入,可协助完成 WAF 规则灰度上线、安全基线核查与应急响应。如需评估现有防护配置或排查可疑流量,欢迎联系速度网络技术顾问(站点:<https://www.zhujib.com/>)。
