Spring Boot Actuator 未授权访问防护实战:生产环境端点安全配置

Spring Boot Actuator 端点若未加保护直接暴露,攻击者可读取内存、配置与敏感信息甚至执行 shutdown。本文从原理出发,给出 3 种生产环境端点加固方案:Maven 依赖控制、配置关闭敏感端点、Spring Security 鉴权,附完整代码与验证步骤。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。

CVE-2026-34486:Apache Tomcat 集群 EncryptInterceptor 修复回归导致 RCE(CVSS 7.5)

Apache Tomcat 在修复 CVE-2026-29146 时将 EncryptInterceptor 从 fail-closed 改为 fail-open,引发回归漏洞 CVE-2026-34486。攻击者只要能 TCP 访问 Tomcat Tribes 默认 4000 集群端口,可直接发送未加密反序列化 payload 实现远程代码执行,CVSSv3.1 7.5。9.0.116 / 10.1.53 / 11.0.20 三个补丁版本受影响,CISA 已将其纳入 KEV 目录。