2026 年 7 月 29 日,百度云防护 Web 应用防火墙(WAF)再次更新安全规则库,本次新增 23 条防护规则,全部为高风险级别。与上周的更新不同,本轮规则呈现出三个鲜明特征:DataEase 集中爆发(7 条)、深信服运维安全管理系统持续被挖(4 条)、国产 OA 全线告急(用友/金蝶/通达/致远/泛微共 8 条)。
规则已自动下发至所有百度云防护节点,用户无需手动操作。
一、全量规则一览
| 规则 ID | 规则名称 | 风险 | 类型 | 防护目标 |
|---|---|---|---|---|
| 4625 | Code_exec.CVE-2025-53004 | 🔴 高 | 代码执行 | DataEase Redshift JDBC 绕过 RCE |
| 4626 | Code_exec.CVE-2025-49002 | 🔴 高 | 代码执行 | DataEase 远程代码执行(CVE-2025-49001/49002) |
| 4621 | Code_exec.CVE-2025-58748 | 🔴 高 | 代码执行 | Dataease Redshift JDBC 绕过 RCE |
| 4627 | Code_exec.CVE-2025-46566 | 🔴 高 | 代码执行 | DataEase RedShift JDBC 连接 RCE |
| 4622 | Code_exec.CVE-2025-57772 | 🔴 高 | 代码执行 | DataEase H2 JDBC 绕过 RCE |
| 4623 | Code_exec.CVE-2025-62420 | 🔴 高 | 代码执行 | DataEase H2 JDBC RCE |
| 4624 | Code_exec.CVE-2025-53005 | 🔴 高 | 代码执行 | DataEase PostgreSQL JDBC 绕过 RCE |
| 4635 | Code_exec.yonyou_nc_cloud | 🔴 高 | 代码执行 | 用友 NC-Cloud blobRefClassSea 反序列化 |
| 4631 | Code_exec.Apusic_jndi | 🔴 高 | 代码执行 | 金蝶天燕 Apusic JNDI 注入 RCE |
| 4632 | Code_exec.Kingdee_cloudee | 🔴 高 | 代码执行 | 金蝶云星空 BatchLoad RCE |
| 4629 | Code_exec.tongda_v11_rce | 🔴 高 | 代码执行 | 通达 OA V11.x create_function() RCE |
| 4630 | Injection.seeyon_jndi | 🔴 高 | 注入 | 致远 OA V8.1SP2 JNDI 注入 |
| 4638 | Code_exec.CNVD-2019-32204 | 🔴 高 | 代码执行 | 泛微 OA BshServlet RCE |
| 4641 | Code_exec.eoffice_outSignImg | 🔴 高 | 代码执行 | 泛微 OA e-Office ajax.php 任意代码执行 |
| 4633 | Cmd_exec.sangfor_osm.A | 🔴 高 | 命令执行 | 深信服运维安全 generate_certificate RCE |
| 4634 | Cmd_exec.sangfor_osm.B | 🔴 高 | 命令执行 | 深信服运维安全 update_date RCE |
| 4640 | Cmd_exec.sangfor_osm.C | 🔴 高 | 命令执行 | 深信服运维安全 save_SNMP RCE |
| 4642 | Cmd_exec.sangfor_osm.D | 🔴 高 | 命令执行 | 深信服运维安全 fort/user getLdap RCE |
| 4628 | Cmd_exec.CVE-2024-51568 | 🔴 高 | 命令执行 | CyberPanel _filemanager_upload 命令注入 |
| 4636 | Injection.ruijie_eweb_cmdi | 🔴 高 | 注入 | 锐捷 EWEB flwo.control.php 命令注入 |
| 4637 | Code_exec.dahua_rce | 🔴 高 | 代码执行 | 大华智能物联管理平台反射 RCE |
| 4639 | Code_exec.smartbi_rmi_bypass | 🔴 高 | 代码执行 | Smartbi RMI Servlet 权限绕过 RCE |
| 4643 | Code_exec.esafenet | 🔴 高 | 代码执行 | 亿赛通电子文档安全系统反序列化 |
23 条全部为高风险。这不是”查漏补缺”级别的常规更新,而是一次对国产企业软件攻击面的系统性覆盖。
二、逐类深度解析
一)DataEase:7 条规则集中爆发(CVE 集群)
DataEase 是国产开源数据可视化分析平台,在国内有相当规模的部署——从中小企业 BI 看板到政企数据大屏都在用。本次更新的 23 条规则中,DataEase 独占 7 条(30%),且全是 JDBC 相关的远程代码执行漏洞。
| CVE | 攻击面 | 原理 |
|---|---|---|
| CVE-2025-53004 | Redshift JDBC | 数据源连接参数注入导致绕过 |
| CVE-2025-49001/49002 | 通用 RCE | DataEase 核心 RCE |
| CVE-2025-58748 | Redshift JDBC | 另一条绕过路径 |
| CVE-2025-46566 | RedShift JDBC | 连接参数反序列化 |
| CVE-2025-57772 | H2 JDBC | 嵌入式数据库绕过 |
| CVE-2025-62420 | H2 JDBC | H2 数据库 RCE |
| CVE-2025-53005 | PostgreSQL JDBC | ssfactory 绕过,payload 含 base64 编码 |
一个产品在同一批次中出现 7 条高危 RCE 规则,说明 DataEase 的 JDBC 连接模块存在系统性设计缺陷——不是某个参数没校验,而是整个数据源连接流程缺乏安全边界。攻击者只需拥有 DataEase 的普通用户权限(甚至在某些版本中可能是未授权),即可通过构造恶意 JDBC 连接串触发远程代码执行。
如果你正在使用 DataEase,建议立即升级到最新版本,并在 WAF 层面确认本批规则已生效。
二)深信服运维安全管理系统:4 条 RCE,堡垒机本身成了突破口
深信服运维安全管理系统(堡垒机)是企业 IT 基础设施中的核心安全组件——它的职责是管控所有服务器的访问入口。但本次更新的 4 条规则全部针对深信服堡垒机的远程命令执行漏洞:
| 规则 | 漏洞接口 | 影响 |
|---|---|---|
| sangfor_osm.A | generate_certificate | 证书生成接口命令注入 |
| sangfor_osm.B | update_date | 日期更新接口命令注入 |
| sangfor_osm.C | save_SNMP | SNMP 保存接口命令注入 |
| sangfor_osm.D | fort/user getLdap | LDAP 配置接口代码执行 |
一个堡垒机产品同时存在 4 个可被远程命令执行的接口——这意味着攻击者如果打穿了堡垒机,他就拿到了你所���服务器的钥匙。 考虑到深信服堡垒机在国内政企市场的渗透率,这 4 条规则的价值极高。
三)国产 OA 全线告急:用友、金蝶、通达、致远、泛微
本轮规则对国产 OA 生态做了一次系统性覆盖:
| 产品 | 漏洞类型 | 攻击接口 |
|---|---|---|
| 用友 NC-Cloud | 反序列化 | blobRefClassSea 接口 |
| 金蝶天燕 Apusic | JNDI 注入 | 应用服务器远程代码执行 |
| 金蝶云星空 | 远程代码执行 | BusinessDataService.BatchLoad.common.kdsvc |
| 通达 OA V11.x | PHP 代码注入 | /general/appbuilder/web/portal/gateway/getdata |
| 致远 OA V8.1SP2 | JNDI 注入 | saveFormula4Cloud |
| 泛微 E-cology | BeanShell RCE | bsh.servlet.BshServlet(CNVD-2019-32204) |
| 泛微 e-Office | 任意代码执�� | ajax.php outSignImg |
通达 OA 的漏洞原理值得单独说明:攻击者通过 getdata 接口的 activeTab 参数注入 PHP 代码到 create_function() 中——create_function() 在 PHP 底层本质是 eval(),传入恶意代码即可在 OA 服务器上执行任意 PHP 命令。这个版本的 OA 在国内中小企业和政府机构中部署量极大。
四)其他值得关注的目标
| 产品 | 类型 | 行业 |
|---|---|---|
| 大华智能物联管理平台 | 反射 RCE | 安防/物联 |
| Smartbi | RMI 绕过 RCE | 商业智能 |
| 亿赛通电子文档安全 | 反序列化 | 文档安全/DLP |
| 锐捷 EWEB | 命令注入 | 网络设备管理 |
| CyberPanel | 命令注入 | 主机面板 |
三、本次更新的三个趋势信号
1. 国产企业软件正在成为攻击者的首选目标
23 条规则中有 16 条(70%)针对国产软件——用友、金蝶、通达、致远、泛微、DataEase、深信服、大华、亿赛通、Smartbi、锐捷。这些产品在中国企业市场渗透率极高,但对安全的重视程度和补丁响应速度远不如国际一线厂商(如 SAP、Oracle、微软)。攻击者显然已经注意到了这个不对等的机会。
2. 同一产品的漏洞集群化
上周是 NGINX(3 个 CVE 同批披露),这周是 DataEase(7 个 CVE)和深信服堡垒机(4 个)。当一个产品在短时间内被集中挖出多个高危漏洞时,往往意味着它的安全设计存在结构性问题,而不是孤立的编码疏忽。
3. OA 和堡垒机成为两个最高危的暴露面
- OA 系统承载企业核心业务流程和敏感文档,但往往暴露在公网(方便员工远程办公);
- 堡垒机管控所有服务器访问权限,一旦被突破等于整个内网沦陷。
这两个品类在本轮各占 7 条和 4 条规则,合计接近 50%。建议所有使用国产 OA 和堡垒机的企业安全团队优先排查。
四、站长和企业安全团队应当做什么
- 确认规则生效:登录百度云防护控制台 → Web 基础防护 → 确认规则更新时间包含 2026-07-29,处置动作为「拦截」;
- 自查产品版本:如果使用了 DataEase、用友 NC-Cloud、金蝶云星空/天燕、通达 OA、致远 OA、泛微 OA、深信服堡垒机、大华平台、亿赛通等产品,立即检查版本号并安装厂商最新补丁;
- WAF + 补丁双管齐下:百度云防护的 WAF 规则可以拦截漏洞利用的 exploit 流量,但无法修复产品本身的设计缺陷。WAF 是创可贴,补丁是根治;
- 收敛 OA 公网暴露面:如果 OA 系统并非必须公网访问,建议接入 VPN 或零信任网关,仅允许内网或授权 IP 访问。
结语
23 条规则、全高风险、70% 针对国产企业软件。百度云防护 7 月 29 日的这次规则更新,与其说是”新增规则”,不如说是一次国产企业软件攻击面的集中暴露。安全运营团队在持续为 WAF 补规则的同时,也向我们传递了一个清晰的信号:国产软件的安全债正在被集中追讨。
主机吧 | 百度云防护官方合作伙伴
提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务
规则已更新到位,剩下的事情交给你——把「观察」切到「拦截」。
