CVE-2026-22187
中已发布
Bio-Formats <= 8.3.0 Memoizer 通过 .bfmemo 缓存文件进行不安全反序列化
- 已发布
- 2026年1月7日
- 已更新
- 2026年7月14日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月25日
初级CVSS
6.8/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.5%
低 · 未来 30 天
- 百分位
- 43.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Bio-Formats 8.3.0及更早版本存在不安全的Java反序列化漏洞 Bio-Formats 8.3.0及更早版本在图像处理过程中,会对攻击者控制的记忆化缓存文件(.bfmemo)执行不安全的Java反序列化操作。`loci.formats.Memoizer`类会自动加载并反序列化与图像关联的记忆文件,且不进行任何验证、完整性检查或信任机制。攻击者若能在图像旁提供精心构造的.bfmemo文件,即可触发对不可信数据的反序列化,进而可能导致拒绝服务、逻辑篡改,或在类路径中存在合适gadget链的环境中实现远程代码执行。
来源
1Bio-Formats ≤ 8.3.0 在图像处理期间对攻击者控制的 .bfmemo 缓存文件执行不安全的 Java 反序列化;精心构造的 .bfmemo 可触发对不可信数据的反序列化(DoS/逻辑篡改;若存在 gadget 链则可能实现 RCE)。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。