本文档由 AI 辅助归档,内容整理自公开漏洞通告(微步在线 / 360 漏洞研究院)。
漏洞概述
| 项目 | 内容 |
|---|---|
| 漏洞编号 | XVE-2025-37885(微步);LDYVUL-2025-001xxx ⚠️ 待核实 |
| 影响组件 | 用友 U9 Cloud(云 ERP) |
| 漏洞类型 | BinaryFormatter 反序列化 → 未授权 RCE |
| CVSS | 9.8 |
| 前置条件 | 无需认证 |
| 公开时间 | 2025-12(微步 2025-12-10 通告) |
| 在野利用 | 未发现 |
| 官方补丁 | 已发布 |
漏洞描述
用友 U9 Cloud ERP 报表接口处理 SOAP 数据时使用了不安全的 BinaryFormatter 反序列化函数。攻击者无需授权即可构造恶意数据包在目标服务器执行任意命令,完全控制系统(CVSS 9.8)。
与 LDYVUL-2026-00173733 的关系
同一产品线(U9 Cloud)的 .NET 反序列化问题系列,本漏洞无需授权、危害更高:
- 【LDYVUL-2026-00173733】用友U9Cloud数据迁移接口BinaryFormatter反序列化RCE:数据迁移接口
/mvc/DataTransfer/,需 ea 管理员会话,CVSS 7.2
参考链接
- 微步情报:XVE-2025-37885
- 360 通告转载:cn-sec.com/archives/4776674.html(2025-12-11)
WARNING
本文仅供安全研究与学习参考,请勿用于未授权测试。