百度云防护新增 23 条 WAF 安全规则:覆盖 SAP、Solr、泛微 OA、深信服等国内外主流产品

2026 年 7 月 28 日,百度云防护 Web 应用防火墙(WAF)再次更新安全规则库,本次新增 23 条防护规则,覆盖代码执行、命令注入、SQL 注入、文件上传等多种攻击类型。其中 20 条为高风险规则,涉及 SAP、Apache Solr、VMware、Citrix、Spring、泛微、锐捷等国内外主流企业级产品。

百度云防护用户无需任何操作,规则已自动下发至所有 SaaS WAF 和云原生 WAF 节点。

一、本次规则全量列表

规则 ID 规则名称 风险 防护类型 防护目标
4601 Code_exec.CVE-2020-6364 🔴 高 代码执行 SAP Solution Manager 命令注入
4600 Cmd_exec.CVE-2020-2038 🔴 高 命令执行 Palo Alto PAN-OS 命令注入
4599 Code_exec.CVE-2025-10771 🔴 高 代码执行 Jeecgboot JimuReport JDBC 反序列化
4611 Code_exec.CVE-2010-1871 🔴 高 代码执行 Red Hat JBoss Seam EL 表达式 RCE
4605 Injection.CVE-2018-6961 🔴 高 注入 VMware SD-WAN Edge 命令注入
4604 Cmd_exec.CVE-2019-17558 🔴 高 命令执行 Apache Solr Velocity 模板注入 RCE
4609 Cmd_exec.CVE-2019-12985 🔴 高 命令执行 Citrix SD-WAN Center 命令注入
4608 Code_exec.CVE-2018-1000130 🔴 高 代码执行 Spring Jolokia 远程代码执行
4607 Cmd_exec.CVE-2019-12988 🔴 高 命令执行 Citrix SD-WAN Center 命令注入
4606 Code_exec.CVE-2018-8021 🔴 高 代码执行 Apache Superset pickle 反序列化
4598 Cmd_exec.CVE-2025-12916 🔴 高 命令执行 深信服运维安全管理系统命令注入
4603 File_upload.es_snapshot 🔴 高 文件上传 Elasticsearch fs 快照写入 WebShell
4602 Injection.CVE-2025-13138 🟡 中 注入 WordPress WP Directory Kit SQL 注入
4620 Code_exec.CVE-2025-53006 🔴 高 代码执行 Dataease PostgreSQL JDBC 绕过 RCE
4619 Injection.CVE-2024-8911 🟡 中 注入 WordPress LatePoint SQL 注入
4618 Code_exec.CVE-2026-32140 🔴 高 代码执行 DataEase Redshift JDBC 参数注入 RCE
4617 Cmd_exec.CVE-2026-1125 🔴 高 命令执行 D-Link DIR-823X 命令注入
4616 Cmd_exec.CVE-2026-2670 🔴 高 命令执行 Advantech WISE-6610 命令注入
4610 File_upload.CVE-2021-25003 🔴 高 文件上传 WordPress WPCargo 任意文件上传
4615 Injection.CVE-2024-4295 🟡 中 注入 WordPress Icegram-Express SQL 注入
4614 Cmd_exec.CVE-2023-2647 🔴 高 命令执行 泛微 E-Office uploadify.php 命令注入
4613 Cmd_exec.CVE-2023-34644 🔴 高 命令执行 锐捷 RG-EW1200G 命令注入
4612 Cmd_exec.CVE-2017-12636 🔴 高 命令执行 Apache CouchDB Query Server RCE

二、按防护类型分类解读

代码执行类(10 条)

代码执行类漏洞是本次更新的重头戏,覆盖了多家知名企业产品:

  • SAP Solution Manager(CVE-2020-6364):SAP 是国内外大型企业的核心 ERP 系统,该漏洞允许攻击者通过操作系统命令注入在 SAP 服务器上执行任意代码;
  • Red Hat JBoss Seam(CVE-2010-1871):2010 年的老漏洞,但至今仍有大量未打补丁的 JBoss 实例暴露在公网上。攻击者通过参数化 EL 表达式实现远程代码执行;
  • Spring Jolokia(CVE-2018-1000130):Spring 框架是 Java 生态的基石,Jolokia 端点暴露后可通过 JMX 实现 RCE;
  • Apache Superset(CVE-2018-8021):pickle 反序列化漏洞,攻击者构造恶意 Python pickle 数据即可执行代码;
  • Dataease(CVE-2025-53006 / CVE-2026-32140):两款 JDBC 相关的参数注入漏洞,分别针对 PostgreSQL 和 Redshift 数据源的绕过利用;
  • Jeecgboot JimuReport(CVE-2025-10771):国产低代码报表工具的 JDBC 反序列化,国内有大量企业在用。

命令执行类(9 条)

  • Palo Alto PAN-OS(CVE-2020-2038):Palo Alto 是全球主流防火墙厂商,PAN-OS 命令注入可导致防火墙设备完全被控;
  • Apache Solr(CVE-2019-17558):Velocity 模板注入,Solr 是企业搜索的标配,一旦被利用可直接写入 WebShell;
  • Citrix SD-WAN(CVE-2019-12985 / CVE-2019-12988):Citrix 远程办公方案在国内政企广泛部署,两条 SD-WAN 命令注入漏洞可形成链式利用;
  • 深信服运维安全管理系统(CVE-2025-12916):国内堡垒机/运维审计的主流品牌,/fort/portal_login 接口反引号命令执行;
  • 泛微 E-Office(CVE-2023-2647):泛微 OA 是国内办公自动化最大市场占有者之一,uploadify.php 命令注入波及面极广;
  • 锐捷 RG-EW1200G(CVE-2023-34644):锐捷网络设备在教育和政企市场大量部署;
  • Apache CouchDB(CVE-2017-12636):Query Server 远程命令执行,利用 JavaScript 沙箱逃逸。

注入类(3 条)

三条均为 WordPress 插件 SQL 注入漏洞:

  • WP Directory Kit(CVE-2025-13138):分类目录插件,SQL 注入可读取用户数据并提权;
  • LatePoint(CVE-2024-8911):预约管理插件,注入点可能在未授权接口;
  • Icegram-Express(CVE-2024-4295):邮件营销插件,SQL 注入可能导致订阅者数据泄露。

文件上传类(2 条)

  • Elasticsearch fs 快照写入 WebShell:利用 Elasticsearch 的 Snapshot API 创建 fs 类型快照仓库,将恶意文件写入服务器文件系统——这是 ES 常见的后渗透手法;
  • WordPress WPCargo(CVE-2021-25003):物流追踪插件,barcode.php 任意文件上传,攻击者可直接上传 PHP 木马。

三、本次规则更新亮点

1. 覆盖多个”陈年老洞”仍在活跃利用

本次规则中时间跨度极大:最早的 CVE-2010-1871(JBoss Seam)距今 16 年,CVE-2017-12636(CouchDB)距今 9 年,但至今仍有大量实例在公网上暴露且未打补丁。百度云防护将这些”老洞”纳入规则库的意义在于:对这些漏洞的攻击流量依然活跃

2. 国产品牌覆盖面广

深信服、泛微、锐捷、Jeecgboot、Dataease——这些都是国内企业 IT 基础设施中的高频品牌。特别是泛微 OA 和深信服堡垒机,几乎每家有一定规模的中国公司都在用。百度安全运营团队显然在针对国内用户的实际暴露面做定向补充。

3. WordPress 生态持续受到关注

本次 23 条规则中有 3 条 专门针对 WordPress 插件 SQL 注入 + 1 条文件上传漏洞。结合本月初的 wp2shell 核心漏洞,WordPress 站点的安全形势依然严峻。

4. 规则自动下发,用户零操作

所有百度云防护(已备案站点可用)的 SaaS WAF 和云原生 WAF 节点均已自动接收本次 23 条规则更新。站长无需手动配置,规则已默认处于生效状态。建议登录控制台确认 Web 基础防护的处置模式为「拦截」而非「观察」,以确保规则真正生效。

四、站长应当做什么

  1. 确认规则生效:登录百度云防护控制台 → Web 基础防护 → 查看规则版本是否包含 2026-07-28 的更新;
  2. 确保处置动作为「拦截」:如果还在「观察」模式,规则只会记录不会拦截——相当于没开;
  3. 关注受影响的自身资产:如果你使用了 SAP、泛微 OA、深信服、锐捷、Elasticsearch、Apache Solr、Dataease 等产品,WAF 只是外层防御,内核修复才是根本——尽快评估并安装对应产品的安全补丁;
  4. WordPress 站长:检查是否使用了 WP Directory Kit、LatePoint、Icegram-Express、WPCargo 等插件,如有应立即更新到最新版本或暂时禁用。

结语

本次百度云防护 23 条规则更新,从 SAP 到泛微 OA、从 Palo Alto 到深信服、从 Apache Solr 到锐捷——横跨国内外主流 IT 产品,说明当下的攻击面是全局性的。WAF 规则库的高频更新(距上次仅一周)也表明:2026 年下半年的漏洞利用和攻击流量,丝毫没有放缓的迹象。

主机吧 | 百度云防护官方合作伙伴

提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务

规则替你更新了,把「观察」切到「拦截」,才是真正用上。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo