本文档由 AI 辅助归档,内容整理自公开漏洞通告(微步在线 / 360 漏洞研究院)。

漏洞概述

项目内容
漏洞编号XVE-2025-37885(微步);LDYVUL-2025-001xxx ⚠️ 待核实
影响组件用友 U9 Cloud(云 ERP)
漏洞类型BinaryFormatter 反序列化 → 未授权 RCE
CVSS9.8
前置条件无需认证
公开时间2025-12(微步 2025-12-10 通告)
在野利用未发现
官方补丁已发布

漏洞描述

用友 U9 Cloud ERP 报表接口处理 SOAP 数据时使用了不安全的 BinaryFormatter 反序列化函数。攻击者无需授权即可构造恶意数据包在目标服务器执行任意命令,完全控制系统(CVSS 9.8)。

与 LDYVUL-2026-00173733 的关系

同一产品线(U9 Cloud)的 .NET 反序列化问题系列,本漏洞无需授权、危害更高:

参考链接

  • 微步情报:XVE-2025-37885
  • 360 通告转载:cn-sec.com/archives/4776674.html(2025-12-11)

WARNING

本文仅供安全研究与学习参考,请勿用于未授权测试。