CVE-2026-102455 鼎捷 EasyFlow .NET 反序列化漏洞
影响未授权攻击者可远程执行任意代码
AI 研判
鼎捷(Digiwin)EasyFlow .NET 存在不安全反序列化漏洞(CVE-2026-102455,CVSS 9.8)。未经身份验证的远程攻击者可通过发送恶意构造的序列化数据在服务器上执行任意代码。
影响范围
鼎捷 EasyFlow .NET
受影响版本范围暂无公开信息,涉及鼎捷 EasyFlow .NET 相关版本,建议以厂商公告为准。
漏洞详情
漏洞类型为不安全反序列化。成因是应用在反序列化外部传入数据时未做类型白名单或安全校验,攻击者可构造恶意序列化载荷触发危险对象链。利用方式为向相关接口发送特制序列化内容,从而在服务器端执行任意代码。
利用条件与风险
利用无需身份认证,可通过网络远程触发,成功利用后可直接控制服务器,实战风险极高。
修复建议
官方修复方案暂无公开信息,建议关注鼎捷官方安全公告并及时升级;临时缓解可限制相关接口对外访问、部署 WAF 检测恶意序列化流量。
原始情报
EasyFlow .NET developed by Digiwin has a Insecure Deserialization vulnerability. Unauthenticated remote attackers can execute arbitrary code on the server by sending maliciously crafted serialized content.