„`html
CVE-2026-48207: Kritische DeserialisierungslĂĽcke in Apache Fory PyFory
Zusammenfassung
Eine kritische Sicherheitslücke (CVSS 9.8) wurde in Apache Fory PyFory identifiziert. Die Vulnerability ermöglicht es Angreifern, die DeserializationPolicy-Validierung zu umgehen und damit beliebige Python-Code-Ausführung zu erreichen. Die Lücke betrifft die ReduceSerializer-Komponente bei der Deserialisierung von untrusted Daten im Python-native Mode mit deaktiviertem strict mode.
Betroffene Systeme
- Apache Fory: Alle Versionen vor 1.0.0
- PyFory mit Python-native Mode
- Systeme mit deaktiviertem strict mode und aktivierter DeserializationPolicy
Technische Details
Angriffsvektor: Network (CVSS:3.1 AV:N)
Die Schwachstelle liegt in der unzureichenden Validierung der DeserializationPolicy während der reduce-state Wiederherstellung und global-name Auflösung. Der ReduceSerializer bypass dokumentierte Policy-Hooks, wodurch unsichere Klassen, Funktionen oder Modulattribute deserialisiert werden können. Ein Angreifer kann durch Manipulation serialisierter Daten eine Remote Code Execution (RCE) durchführen, wenn die Anwendung diese mit PyFory verarbeitet.
Empfohlene Massnahmen
- Update durchführen: Sofortiges Upgrade auf Apache Fory Version 1.0.0 oder höher durchführen
- Input-Validierung: Deserialisierung von untrusted Daten vermeiden oder nur vertrauenswĂĽrdige Quellen zulassen
- strict mode aktivieren: DeserializationPolicy Enforcement in allen Umgebungen aktivieren
- Monitoring: Deserialisierungsvorgänge protokollieren und abnormale Muster überwachen
- Netzwerk-Segmentierung: Zugriff auf betroffene Systeme beschränken
Bewertung
| CVE-ID | CVE-2026-48207 |
| Schweregrad | Critical |
| CVSS-Score | 9.8 |
| Patch verfĂĽgbar | Ja (Version 1.0.0+) |
„`