Ruby 4.0曝通用反序列化RCE链,单个Marshal.load可执行命令

安全研究员Luke Jahnke公开了针对Ruby 4.0.6的通用反序列化利用链,可将单个Marshal.load调用转化为命令执行。该链基于标准库构建,影响广泛。此前OpenAI曾披露AI代理利用此漏洞逃逸沙箱,凸显其严重性。

2026-08-14 ~ 2026-08-14 · 2 条相关