12:25:19 阅读量:230

PHP SOAP扩展爆出高危RCE漏洞,请立即检查您的服务器版本

#PHP漏洞 #远程代码执行 #SOAP扩展 #漏洞修复 #应急响应

事件背景与影响

近期,PHP官方发布了针对多个核心模块的漏洞修复更新,其中最令人担忧的是针对PHP SOAP扩展的一系列高危漏洞。由于SOAP协议广泛应用于企业级Web服务与API接口中,这一漏洞的发现迅速引起了安全界的广泛关注。

从我们的应急响应经验来看,类似PHP核心模块的内存破坏类漏洞,往往因为其“隐蔽性强、触发门槛低”的特点,极易成为攻击者绕过常规防御手段的突破口。如果不及时修补,攻击者可能通过构造特定的XML负载,直接实现远程代码执行(RCE),从而彻底控制受影响的服务器。

攻击链分析:内存管理的致命失误

本次核心漏洞(CVE-2026-6722)的根源在于PHP SOAP扩展处理XML图遍历时的内存管理逻辑。在处理XML中的id和href属性时,PHP会将对象存储在名为SOAP_GLOBAL(ref_map)的哈希表中。

攻击的关键点在于:系统在分配内存时,未能正确增加PHP对象的引用计数。攻击者可以利用这一机制,通过精心设计的XML负载,强制触发Use-After-Free(UAF)漏洞,先释放对象后再进行覆盖。当程序再次引用该内存地址时,攻击者已通过伪造数据夺取了对内存段的控制权。

这一环节是很多企业容易忽视的,因为这类攻击往往不依赖于复杂的逻辑漏洞,而是直接利用底层内存管理的缺陷,这使得它能够绕过大部分的应用层防火墙。

核心漏洞解析

除了上述高危RCE漏洞外,此次披露的漏洞还涵盖了多个模块:

  1. CVE-2026-6722(高危):SOAP扩展中的UAF漏洞,通过操控引用映射实现RCE。
  2. CVE-2026-7261(中危):SoapServer会话持久化功能的UAF漏洞,在特定异常处理流程中触发。
  3. CVE-2026-7262(中危):Apache Map解码器中的空指针解引用,可导致拒绝服务(DoS)攻击。
  4. 其他核心漏洞:包括urldecode()和mb_convert_encoding()中的越界读取漏洞,可能导致敏感信息泄露。

安全建议与 Solar 经验

类似攻击近年来明显增加,尤其是针对基础组件的漏洞利用,具有极强的通用性。针对本次事件,Solar应急响应团队建议:

首先,请立即核查生产环境中的PHP版本。目前受影响的版本包括所有低于 8.2.31、8.3.31、8.4.21 以及 8.5.6 的版本。建议运维团队尽快将PHP升级至上述修复版本。

其次,对于无法立即升级的遗留系统,应在网关层严格过滤入站的XML数据,防止恶意构造的SOAP请求到达后端处理逻辑。同时,建议开启应用层的内存防护机制,并对Web服务进行权限隔离,限制PHP进程的执行权限,即使发生漏洞利用,也能最大程度降低横向移动的风险。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com