2026 年 7 月 28 日,百度云防护 Web 应用防火墙(WAF)再次更新安全规则库,本次新增 23 条防护规则,覆盖代码执行、命令注入、SQL 注入、文件上传等多种攻击类型。其中 20 条为高风险规则,涉及 SAP、Apache Solr、VMware、Citrix、Spring、泛微、锐捷等国内外主流企业级产品。
百度云防护用户无需任何操作,规则已自动下发至所有 SaaS WAF 和云原生 WAF 节点。
一、本次规则全量列表
| 规则 ID | 规则名称 | 风险 | 防护类型 | 防护目标 |
|---|---|---|---|---|
| 4601 | Code_exec.CVE-2020-6364 | 🔴 高 | 代码执行 | SAP Solution Manager 命令注入 |
| 4600 | Cmd_exec.CVE-2020-2038 | 🔴 高 | 命令执行 | Palo Alto PAN-OS 命令注入 |
| 4599 | Code_exec.CVE-2025-10771 | 🔴 高 | 代码执行 | Jeecgboot JimuReport JDBC 反序列化 |
| 4611 | Code_exec.CVE-2010-1871 | 🔴 高 | 代码执行 | Red Hat JBoss Seam EL 表达式 RCE |
| 4605 | Injection.CVE-2018-6961 | 🔴 高 | 注入 | VMware SD-WAN Edge 命令注入 |
| 4604 | Cmd_exec.CVE-2019-17558 | 🔴 高 | 命令执行 | Apache Solr Velocity 模板注入 RCE |
| 4609 | Cmd_exec.CVE-2019-12985 | 🔴 高 | 命令执行 | Citrix SD-WAN Center 命令注入 |
| 4608 | Code_exec.CVE-2018-1000130 | 🔴 高 | 代码执行 | Spring Jolokia 远程代码执行 |
| 4607 | Cmd_exec.CVE-2019-12988 | 🔴 高 | 命令执行 | Citrix SD-WAN Center 命令注入 |
| 4606 | Code_exec.CVE-2018-8021 | 🔴 高 | 代码执行 | Apache Superset pickle 反序列化 |
| 4598 | Cmd_exec.CVE-2025-12916 | 🔴 高 | 命令执行 | 深信服运维安全管理系统命令注入 |
| 4603 | File_upload.es_snapshot | 🔴 高 | 文件上传 | Elasticsearch fs 快照写入 WebShell |
| 4602 | Injection.CVE-2025-13138 | 🟡 中 | 注入 | WordPress WP Directory Kit SQL 注入 |
| 4620 | Code_exec.CVE-2025-53006 | 🔴 高 | 代码执行 | Dataease PostgreSQL JDBC 绕过 RCE |
| 4619 | Injection.CVE-2024-8911 | 🟡 中 | 注入 | WordPress LatePoint SQL 注入 |
| 4618 | Code_exec.CVE-2026-32140 | 🔴 高 | 代码执行 | DataEase Redshift JDBC 参数注入 RCE |
| 4617 | Cmd_exec.CVE-2026-1125 | 🔴 高 | 命令执行 | D-Link DIR-823X 命令注入 |
| 4616 | Cmd_exec.CVE-2026-2670 | 🔴 高 | 命令执行 | Advantech WISE-6610 命令注入 |
| 4610 | File_upload.CVE-2021-25003 | 🔴 高 | 文件上传 | WordPress WPCargo 任意文件上传 |
| 4615 | Injection.CVE-2024-4295 | 🟡 中 | 注入 | WordPress Icegram-Express SQL 注入 |
| 4614 | Cmd_exec.CVE-2023-2647 | 🔴 高 | 命令执行 | 泛微 E-Office uploadify.php 命令注入 |
| 4613 | Cmd_exec.CVE-2023-34644 | 🔴 高 | 命令执行 | 锐捷 RG-EW1200G 命令注入 |
| 4612 | Cmd_exec.CVE-2017-12636 | 🔴 高 | 命令执行 | Apache CouchDB Query Server RCE |
二、按防护类型分类解读
代码执行类(10 条)
代码执行类漏洞是本次更新的重头戏,覆盖了多家知名企业产品:
- SAP Solution Manager(CVE-2020-6364):SAP 是国内外大型企业的核心 ERP 系统,该漏洞允许攻击者通过操作系统命令注入在 SAP 服务器上执行任意代码;
- Red Hat JBoss Seam(CVE-2010-1871):2010 年的老漏洞,但至今仍有大量未打补丁的 JBoss 实例暴露在公网上。攻击者通过参数化 EL 表达式实现远程代码执行;
- Spring Jolokia(CVE-2018-1000130):Spring 框架是 Java 生态的基石,Jolokia 端点暴露后可通过 JMX 实现 RCE;
- Apache Superset(CVE-2018-8021):pickle 反序列化漏洞,攻击者构造恶意 Python pickle 数据即可执行代码;
- Dataease(CVE-2025-53006 / CVE-2026-32140):两款 JDBC 相关的参数注入漏洞,分别针对 PostgreSQL 和 Redshift 数据源的绕过利用;
- Jeecgboot JimuReport(CVE-2025-10771):国产低代码报表工具的 JDBC 反序列化,国内有大量企业在用。
命令执行类(9 条)
- Palo Alto PAN-OS(CVE-2020-2038):Palo Alto 是全球主流防火墙厂商,PAN-OS 命令注入可导致防火墙设备完全被控;
- Apache Solr(CVE-2019-17558):Velocity 模板注入,Solr 是企业搜索的标配,一旦被利用可直接写入 WebShell;
- Citrix SD-WAN(CVE-2019-12985 / CVE-2019-12988):Citrix 远程办公方案在国内政企广泛部署,两条 SD-WAN 命令注入漏洞可形成链式利用;
- 深信服运维安全管理系统(CVE-2025-12916):国内堡垒机/运维审计的主流品牌,
/fort/portal_login接口反引号命令执行; - 泛微 E-Office(CVE-2023-2647):泛微 OA 是国内办公自动化最大市场占有者之一,
uploadify.php命令注入波及面极广; - 锐捷 RG-EW1200G(CVE-2023-34644):锐捷网络设备在教育和政企市场大量部署;
- Apache CouchDB(CVE-2017-12636):Query Server 远程命令执行,利用 JavaScript 沙箱逃逸。
注入类(3 条)
三条均为 WordPress 插件 SQL 注入漏洞:
- WP Directory Kit(CVE-2025-13138):分类目录插件,SQL 注入可读取用户数据并提权;
- LatePoint(CVE-2024-8911):预约管理插件,注入点可能在未授权接口;
- Icegram-Express(CVE-2024-4295):邮件营销插件,SQL 注入可能导致订阅者数据泄露。
文件上传类(2 条)
- Elasticsearch fs 快照写入 WebShell:利用 Elasticsearch 的 Snapshot API 创建 fs 类型快照仓库,将恶意文件写入服务器文件系统——这是 ES 常见的后渗透手法;
- WordPress WPCargo(CVE-2021-25003):物流追踪插件,
barcode.php任意文件上传,攻击者可直接上传 PHP 木马。
三、本次规则更新亮点
1. 覆盖多个”陈年老洞”仍在活跃利用
本次规则中时间跨度极大:最早的 CVE-2010-1871(JBoss Seam)距今 16 年,CVE-2017-12636(CouchDB)距今 9 年,但至今仍有大量实例在公网上暴露且未打补丁。百度云防护将这些”老洞”纳入规则库的意义在于:对这些漏洞的攻击流量依然活跃。
2. 国产品牌覆盖面广
深信服、泛微、锐捷、Jeecgboot、Dataease——这些都是国内企业 IT 基础设施中的高频品牌。特别是泛微 OA 和深信服堡垒机,几乎每家有一定规模的中国公司都在用。百度安全运营团队显然在针对国内用户的实际暴露面做定向补充。
3. WordPress 生态持续受到关注
本次 23 条规则中有 3 条 专门针对 WordPress 插件 SQL 注入 + 1 条文件上传漏洞。结合本月初的 wp2shell 核心漏洞,WordPress 站点的安全形势依然严峻。
4. 规则自动下发,用户零操作
所有百度云防护(已备案站点可用)的 SaaS WAF 和云原生 WAF 节点均已自动接收本次 23 条规则更新。站长无需手动配置,规则已默认处于生效状态。建议登录控制台确认 Web 基础防护的处置模式为「拦截」而非「观察」,以确保规则真正生效。
四、站长应当做什么
- 确认规则生效:登录百度云防护控制台 → Web 基础防护 → 查看规则版本是否包含 2026-07-28 的更新;
- 确保处置动作为「拦截」:如果还在「观察」模式,规则只会记录不会拦截——相当于没开;
- 关注受影响的自身资产:如果你使用了 SAP、泛微 OA、深信服、锐捷、Elasticsearch、Apache Solr、Dataease 等产品,WAF 只是外层防御,内核修复才是根本——尽快评估并安装对应产品的安全补丁;
- WordPress 站长:检查是否使用了 WP Directory Kit、LatePoint、Icegram-Express、WPCargo 等插件,如有应立即更新到最新版本或暂时禁用。
结语
本次百度云防护 23 条规则更新,从 SAP 到泛微 OA、从 Palo Alto 到深信服、从 Apache Solr 到锐捷——横跨国内外主流 IT 产品,说明当下的攻击面是全局性的。WAF 规则库的高频更新(距上次仅一周)也表明:2026 年下半年的漏洞利用和攻击流量,丝毫没有放缓的迹象。
主机吧 | 百度云防护官方合作伙伴
提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务
规则替你更新了,把「观察」切到「拦截」,才是真正用上。
