8 月 4 日,百度云防护再次更新安全防护规则,一次性新增 79 条规则,覆盖代码执行、命令执行、注入、文件上传、后门检测、跨站脚本六大类,其中高风险规则 75 条,占比高达 95%。
这批规则的重心非常明确:国产 OA/ERP/安全设备 + 数据可视化平台成为黑客重点攻击对象。如果你的网站、业务系统正在用下面的任何一款产品,建议立刻对照本文排查,并确认百度云防护规则已开启”拦截”模式。
一、这次更新了什么?总览
| 维度 | 数据 |
|---|---|
| 规则总数 | 79 条 |
| 高风险 | 75 条(95%) |
| 中风险 | 3 条 |
| 低风险 | 1 条 |
| 防护类型 | 代码执行 42、命令执行 25、注入 8、文件上传 2、后门 1、跨站 1 |
攻击类型分布:代码执行(42 条)+ 命令执行(25 条)合计 67 条,占比 85%——说明本次更新主要针对远程代码执行(RCE)和命令注入类漏洞,这类漏洞一旦被利用,攻击者可以直接拿下服务器权限,危害极大。
二、重点漏洞详解:按产品分类
1. DataEase:10 条规则,重灾区
DataEase 是近年国内流行的开源数据可视化平台,本次一口气更新了 10 条规则,几乎覆盖全部 JDBC 注入链路:
| 规则 | 漏洞 |
|---|---|
| CVE-2025-46566 | DataEase RedShift JDBC 连接远程代码执行 |
| CVE-2025-53004 | Redshift JDBC Bypass 远程代码执行 |
| CVE-2025-53005 | PostgreSQL JDBC ssfactory 绕过 RCE |
| CVE-2025-53006 | PostgreSQL & Redshift JDBC Bypass RCE |
| CVE-2025-58748 | Redshift JDBC Bypass 远程代码执行 |
| CVE-2025-57772 | H2 JDBC Bypass 远程代码执行 |
| CVE-2025-62420 | H2 JDBC 远程代码执行 |
| CVE-2025-49001/49002 | DataEase 远程代码执行 |
| CVE-2025-64164 | DataEase Oracle JNDI 注入 |
| CVE-2026-32140 | Redshift JDBC IniFile 参数注入 RCE |
⚠️ JDBC 注入的本质:攻击者通过控制 JDBC 连接字符串的
autoDeserialize、ssfactory、IniFile等参数,让服务端反序列化恶意类或加载远程 XML,最终实现无需要登录即可远程执行命令。
2. 深信服运维安全管理系统(堡垒机):8 条规则
安全设备成为攻击目标,是最危险的信号——堡垒机被攻破等于内网失守:
generate_certificate远程命令执行update_date远程命令执行save_SNMP远程命令执行fort/user getLdap代码执行get_Information命令注入(CVE-2026-1414)get_clip_img命令注入(CVE-2026-1412)port_validate命令注入(CVE-2026-1413)/fort/portal_loginloginUrl 参数反引号命令执行(CVE-2025-12916)
⚠️ 堡垒机是运维人员登录服务器的”总闸门”,一旦被拿下,攻击者可以直接用运维账号登录所有服务器。建议立即确认堡垒机版本并升级补丁,同时在百度云防护侧将相关规则设为拦截。
3. 泛微 OA:4 条规则
- e-Office
ajax.php outSignImg任意代码执行 - E-cology
bsh.servlet.BshServletRCE(CNVD-2019-32204) - E-Office
uploadify.php命令注入(CVE-2023-2647) - E-cology Dubbo API 调试接口 RCE(CVE-2026-22679)
4. 用友 + 金蝶 + 致远 + 通达:国产 ERP/OA 全线告急
| 产品 | 漏洞 |
|---|---|
| 用友 NC-Cloud | blobRefClassSea 接口反序列化漏洞 |
| 用友 GRP-U8 | VerifyToken FastJson 反序列化 |
| 金蝶云星空 | BusinessDataService.BatchLoad RCE |
| 金蝶天燕 Apusic | JNDI 注入 RCE |
| 致远 OA | V8.1SP2 saveFormula4Cloud JNDI 注入 |
| 致远 OA | _seeyon_sursenServlet FastJson 反序列化 |
| 通达 OA V11.x | appbuilder/web/portal/gateway/getdata 接口 activeTab 参数注入 PHP 代码到 create_function() 实现 RCE |
5. 锐捷 + 大华 + 亿赛通:安防/网安设备
- 锐捷 EWEB
flwo.control.php命令注入 - 锐捷 RG-EW1200G 等命令注入(CVE-2023-34644)
- 锐捷 6000-E10 远程命令注入(CVE-2025-10774)
- 大华智能物联综合管理平台
GetClassValue.jspRCE - 亿赛通电子文档安全管理系统
_CDGServer3_sync_user反序列化
6. 国际大厂:SAP / Oracle / VMware / Citrix / F5 / Palo Alto / Fortinet / Cisco
- SAP NetWeaver MetadataUploader 反序列化(CVE-2025-31324)
- SAP Solution Manager 命令注入(CVE-2020-6364)
- Oracle E-Business Suite
UiServlet return_urlCRLF 注入 RCE(CVE-2025-61882) - VMware JDBC 注入 RCE(CVE-2022-22957)
- Citrix XEN 未授权 RCE
- Citrix SD-WAN Center 命令注入(CVE-2019-12985/12988)
- F5 BIG-IP iControl REST 命令注入(CVE-2022-41800 / CVE-2025-31644)
- Palo Alto PAN-OS 命令注入(CVE-2020-2038)
- Palo Alto Expedition RCE(CVE-2024-9463)
- Fortinet FortiOS SSL-VPN 堆溢出(CVE-2023-27997)
- Cisco RV340 命令注入(CVE-2021-1473)
- Cisco ISE 未授权 RCE(CVE-2025-20282)
7. 开源组件与 CMS
- Apache Solr Velocity 模板注入(CVE-2019-17558)
- Apache CouchDB Query Server RCE(CVE-2017-12636)
- Apache Superset pickle 反序列化(CVE-2018-8021)
- Apache Kylin 命令注入(CVE-2022-43396)
- Apache ActiveMQ Jolokia RCE(CVE-2026-34197)
- Spring Jolokia JMX MBean RCE / CVE-2018-1000130
- Spring Cloud Data Flow RCE(CVE-2024-37084)
- GitLab ExifTool DjVu 命令注入(CVE-2021-22205)
- Jenkins Git Parameter 插件 RCE(CVE-2025-53652)
- ThinkPHP InvokeFunction RCE(CNVD-2018-24942)
- Jeecgboot JimuReport DB2 JDBC 反序列化(CVE-2025-10771)
- Elasticsearch 快照仓库写入 WebShell
8. WordPress 插件:站长最需要自查
| 插件 | 漏洞 | 影响版本 |
|---|---|---|
| WPCargo Track & Trace | barcode.php 任意文件上传(CVE-2021-25003) |
受影响版本 |
| Icegram-Express | SQL 注入(CVE-2024-4295) | 受影响版本 |
| LatePoint | SQL 注入(CVE-2024-8911) | ≤ 5.0.11 |
| WP Directory Kit | SQL 注入(CVE-2025-13138) | ≤ 1.4.3 |
⚠️ WordPress 站长注意:这 4 个插件漏洞都是真实被利用过的,如果你的站装了相关插件,立即更新到最新版本,并确认百度云防护已拦截对应攻击载荷。
三、站长/运维必做的 3 件事
1. 立即升级受影响的软件
- 国产 OA/ERP(用友、金蝶、泛微、致远、通达):升级到官方最新补丁;
- DataEase:升级到修复 JDBC 注入的最新版本;
- 安全设备(深信服堡垒机、锐捷、大华):升级固件,堡垒机优先;
- WordPress 插件:更新 WPCargo、Icegram-Express、LatePoint、WP Directory Kit;
- 开源组件(Apache/Spring/GitLab 等):更新到修复版本。
2. 确认百度云防护规则已开启”拦截”
- 进入百度云防护控制台 → 防护配置 → Web 防护规则;
- 确认 Web 基础防护 处于”拦截”模式(不要用”观察”模式);
- 本次新增的 79 条规则会自动生效,但只有拦截模式才会真正阻断攻击。
3. 排查是否已被入侵
对照本次更新的漏洞清单,检查服务器是否出现过以下异常:
- Web 日志中大量访问
blobRefClassSea、getdata、bsh.servlet、VerifyToken、GetClassValue.jsp等敏感接口的请求; - 服务器出现异常进程、新用户账号、计划任务;
- 网站目录出现陌生的 .jsp/.php 文件(WebShell);
- 数据库出现异常导出记录。
如果发现以上任何一条,立即断网取证,并联系专业安全团队处置。
四、为什么建议用百度云防护?
- 规则更新快:高危漏洞从披露到上线规则,通常在 24 小时内;
- 覆盖广:本次 79 条规则覆盖国产 OA/ERP、安全设备、开源组件、CMS 插件等全品类;
- 自动化:Web 基础防护开启拦截模式后,无需手动维护规则,新规则自动生效;
- 多维度防护:除漏洞攻击外,还提供 CC 防护、恶意爬虫拦截、区域封禁、JA4 指纹识别等能力;
- 低成本:按流量计费,小站日均不到一杯咖啡钱。
部署门槛:域名需 ICP 备案;接入只需 5 分钟改 DNS;无需改动服务器配置。
五、写在最后
本次 79 条规则的核心信号只有一个:攻击者的矛头已经从个人网站转向企业级业务系统——OA、ERP、堡垒机、数据平台这些”承载核心业务数据的系统”成为重灾区。
如果你的服务器上运行着这些系统,今天就把升级补丁和 WAF 拦截模式这两件事落实。不要等到被入侵、数据被拖走,才想起来防护。
