Log4j2 漏洞防御实战:Log4Shell 检测与修复配置指南
针对 Log4Shell(CVE-2021-44228)等 Log4j2 高危漏洞,提供依赖版本检测、升级修复、启动参数缓解与 Nginx WAF 拦截的完整防御配置方案,适用于 Java 应用与中间件安全加固。
针对 Log4Shell(CVE-2021-44228)等 Log4j2 高危漏洞,提供依赖版本检测、升级修复、启动参数缓解与 Nginx WAF 拦截的完整防御配置方案,适用于 Java 应用与中间件安全加固。
本文从 Fastjson 反序列化漏洞的利用原理出发,给出版本升级、关闭 autoType、代码白名单、Nginx WAF 拦截等五步防御方案,附完整配置与验证命令,帮助 Java 应用彻底封堵反序列化攻击入口。
Spring Boot Actuator 端点若未加保护直接暴露,攻击者可读取内存、配置与敏感信息甚至执行 shutdown。本文从原理出发,给出 3 种生产环境端点加固方案:Maven 依赖控制、配置关闭敏感端点、Spring Security 鉴权,附完整代码与验证步骤。
Apache 软件基金会 8 月 6 日披露 CXF 两项 9.8 严重漏洞:CVE-2026-66909 JMS ObjectMessage 反序列化导致 RCE,CVE-2026-68079 OAuth2 授权码可无限重放。修复版本 3.6.12 / 4.1.8 / 4.2.3。
IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。
IBM 8 月 4 日发布 WebSphere Application Server 与 Cloud Pak for Applications 严重安全公告:CVE-2026-14512、CVE-2026-14528 涉及不安全反序列化与敏感信息暴露,对应 APAR PH72166。覆盖 WAS 9.0/8.5 与 Cloud Pak 5.1/5.2/5.3,官方无临时缓解方案,需立即打补丁。
Tomcat 是 Java Web 应用最常见的中间件,也是攻击面最集中的目标。本文给出 Tomcat 安全加固完整清单:管理端防护、连接器配置、反序列化漏洞修复与审计脚本,帮助你在部署阶段就堵住高危缺口。
Apache Tomcat 在修复 CVE-2026-29146 时将 EncryptInterceptor 从 fail-closed 改为 fail-open,引发回归漏洞 CVE-2026-34486。攻击者只要能 TCP 访问 Tomcat Tribes 默认 4000 集群端口,可直接发送未加密反序列化 payload 实现远程代码执行,CVSSv3.1 7.5。9.0.116 / 10.1.53 / 11.0.20 三个补丁版本受影响,CISA 已将其纳入 KEV 目录。