Fortify 规则库更新 26.3
Fortify 规则库更新 26.3
OpenText SSR 很高兴宣布,Fortify SAST 应用安全内容(英文版,版本 2026.3.0)、Fortify DAST SecureBase(通过 SmartUpdate 获取)以及 Fortify Premium Content 的更新已立即上线。
关于OpenText软件安全研究
OpenText软件安全研究(SSR)团队将前沿研究转化为支持Fortify产品组合的安全情报——包括OpenText Fortify SAST,以及OpenText Fortify DAST.如今,OpenText应用安全内容支持1768个漏洞类别,涵盖45+语言,覆盖超过一百万个独立API。
Fortify SAST应用安全内容
此次发布中,SAST 应用安全内容检测了 1,542 个独特类别的漏洞,涵盖 45+ 语言,覆盖超过 100 万个独立 API。总之,本次发布包含以下内容:
人工智能与模型上下文协议(MCP)
随着生成式人工智能和大型语言模型的不断改变软件行业的解决方案领域,新的风险也随之出现。MCP是一个开放标准,用于将LLM连接到其他外部系统,以与指定的工具、数据和工作流交互,形成丰富的数据处理环境。以下新增内容扩展了 OpenText SAST 检测因 MCP API 不安全集成和使用而产生的弱点的能力。
[新]Java MCP SDK(支持版本:1.1.x)
Java MCP SDK 是模型上下文协议的官方 Java 实现。Fortify覆盖重点关注MCP客户端/服务器交互中特定的安全风险,数据可能在应用、远程MCP服务器、外部MCP客户端、工具、提示符、资源以及面向LLM的消息构建之间流动。支持涵盖了三个现有的弱点类别。
[新]Kotlin MCP SDK(支持版本:0.11.x)
Kotlin MCP SDK 是模型上下文协议(MCP)的官方 Kotlin 实现。Fortify覆盖重点关注MCP特定风险,即不可信数据可能在MCP客户端、服务器、外部工具、资源、提示、采样请求、日志消息、引发流以及面向LLM的消息构建之间流动。支持涵盖了八个现有的弱点类别。
[新]Golang MCP SDK(支持版本:1.6.x)
Go MCP SDK 是模型上下文协议的官方 Go 实现。在本版本中,我们新增了对 Golang MCP SDK 的全新 Fortify 支持。Fortify覆盖重点关注MCP客户端和服务器数据流,其中不受信任的输入可以通过请求处理、提示和消息构建、OAuth相关流程以及传输操作到安全敏感的汇表传播。支持涵盖了七个现有的弱点类别。
Bouncy Castle(Java)更新(支持版本:1.84)
Bouncy Castle Java 1.84 引入并更新了多项与安全相关的功能,包括支持 PKCS12-PBMAC1 密钥库、更新的 OpenPGP 支持,以及通过 Java KEM API 扩展的 PQC 支持 Java 17 用户,包括 ML-KEM 和 NTRU。Fortify的覆盖范围已扩大,以检测这些领域的不安全或高风险使用模式,包括算法薄弱、PBE配置不安全、硬编码或用户控制盐、不安全的随机性、弱TLS协议版本、RSA填充不足以及私钥或共享秘密材料的潜在暴露。支持改进涵盖18个类别,包括以下三个新类别:
• 弱密码学哈希:非标准算法
• 弱加密:非PQC弹性密钥长度
• 弱加密:非标准算法
[新]Spring Batch(支持版本:5.2.x)
Fortify覆盖重点关注批处理应用中的常见安全风险,其中作业参数和批处理输入数据可能影响数据库查询、文件资源、命令执行、脚本执行、MongoDB查询、Neo4j/Cypher语句以及下游的项目处理流程。支持涵盖现有的五个类别。
Spring AI更新(支持版本:2.0.x)
在本版本中,Fortify 支持从早期的 Spring AI 覆盖扩展到包括 Spring AI 1.1.5 和 2.0.0 API 的差异。报道重点关注高影响力的AI和模板处理风险路径,涉及聊天、检索、内存和渲染流程。支持提升了五个现有类别的覆盖。
[新]Spring Data REST(支持版本:5.1.x)
在本版本中,我们新增了对Java Spring Data REST (SDR) 5.1.0的全新Fortify支持。Fortify的覆盖重点是自动导出的仓库端点未经授权运行的风险,以及通过SDR特定入口点传播污点——包括事件处理回调、实体查找接口、聚合URI引用、路径构建工具和LDAP名称转换——以确保通过这些API流经的不受信任输入被追踪到下游汇入。支持包括现有类别访问控制:缺失授权检查。
[新]Spring Data Neo4j(支持版本:8.1.x)
在本版本中,我们新增了对 Spring Data Neo4j 8.1.0 的全新 Fortify 支持。Fortify覆盖重点关注图查询和存储库交互路径,其中不受信任的输入会影响密码查询结构、图资源访问模式以及授权敏感的数据库操作。支持涵盖了两个现有类别和新的类别NoSQL注入:Neo4j。
[新]Spring Data LDAP(支持版本:4.1.x)
在本版本中,我们新增了对 Java Spring Data LDAP 4.1 的全新 Fortify 支持。Fortify覆盖重点关注LDAP查询构建路径,其中不受信任的输入会影响查找范围和过滤器构建,并在常见编码流程中采用净化器感知建模。支持涵盖了两大现有类别。
[新]Spring Data Cassandra(支持版本:5.1.x)
在本版本中,我们新增了对 Java Spring Data Cassandra 的 Fortify 支持。Fortify的覆盖重点是Cassandra查询语言(CQL)注入风险,涵盖同步、反应式和异步模板API,其中不受信任的输入会影响原始CQL语句的执行。支持包括对新类别 NoSQL 注入:Cassandra 的支持。
[新]Spring Data R2DBC(支持版本:4.0.x)
在本版本中,我们新增了对Java Spring Data R2DBC 4.0.5的Fortify支持。Fortify覆盖重点关注反应式查询构建和执行路径中的SQL注入风险,其中不受信任的输入可能流入基于字符串的R2DBC查询和语句映射API。支持包括SQL注入的覆盖。
[新]Spring Data JDBC(支持版本:4.0.x)
在本版本中,我们新增了对 Java Spring Data JDBC 4.0.5 的全新 Fortify 支持。Fortify的覆盖重点是查询和仓库执行路径中的SQL注入和访问控制风险,查询构建中的Spring表达式语言注入,以及JDBC数据访问层特有的资源注入模式。支持涵盖四个现有类别。
Spring 启动更新(支持版本:4.1.x)
本版本更新了 Fortify 对 Java Spring Boot 的支持,从 3.5 版本升级到 4.1.0,涵盖了 Spring Boot 4.0 包的迁移以及 4.1.0 引入的新 API。Fortify覆盖重点关注健康和状态信息暴露风险,执行器数据和HTTP交换记录可能向外部观察者泄露敏感细节。改进支持涵盖了两个现有类别。
Kotlin 标准库更新(支持版本:2.3.x)
Kotlin 2.3.x 包含了大量语言、JVM、工具和标准库改进,包括 Kotlin/JVM 上的 Java 25 支持、稳定语言特性、改进的编译器检查,以及标准库更新,如稳定时间追踪和改进的 UUID 功能。Fortify覆盖范围已更新,以更好地模拟Kotlin 1.9后引入或稳定的数据流行为,特别是围绕kotlin.io.path、kotlin.concurrent.atomics、集合操作、文本构建器和文件处理lambda API等。改进的支持重点集中在两个现有类别。
Go Standard 库更新(支持版本:1.26.x)
Fortify的覆盖范围已扩展,以建模Go标准库1.24至1.26中引入的新和更新的库API,重点关注新的密码学包(crypto/pbkdf2、crypto/hkdf、crypto/sha3、crypto/hpke、crypto/mlkem)和密码缺口修复,以及跨文件、网络和头部处理API进行额外的数据流建模。改进的支持涵盖了九个现有类别。
[新]Go Bun(支持版本:1.2.x)
在本版本中,我们新增了对 Go uptrace/bun ORM v1.2.18 的全新 Fortify 支持。Fortify的覆盖重点是查询构建器类型和原始执行API中的SQL注入风险、DSN中的硬编码凭证检测和密码配置辅助工具,以及不安全的传输配置。支持涵盖三个现有类别。
GORM 更新(支持版本:1.31.x)
GORM 是一个基于 gorm.io/gorm 构建的完整 Go ORM 库。Fortify覆盖范围已扩展至涵盖GORM v2链API上的内联字符串条件汇和数据库结果源,使使用GORM v2流查询模式的应用能够检测SQL注入和日志伪造。支持改进涵盖两大现有类别。
Python 标准库更新(支持版本:3.14)
本版本更新了 Fortify 对 Python 标准库的支持至 3.14。Fortify的覆盖范围已扩展到命令执行、文件系统、网络和日志API,以检测注入、资源耗尽和信息暴露风险。支持改进涵盖八个现有类别。
Dart SDK 更新(支持版本:3.12.x)
Fortify的覆盖范围已扩展,模拟自2.19版本以来引入的新Dart SDK API,重点关注cookie安全配置、跨站脚本入口点以及不安全的传输协议选择。支持改进涵盖六个现有类别。
Flutter 更新(支持版本:3.41)
Fortify覆盖范围已扩展,新增了针对Flutter小部件和平台集成API的空白填充规则,涵盖UI组件中的敏感数据显示、剪贴板访问、平台通道调用、网络图像加载和URL启动操作。支持改进涵盖了三个现有类别。
Android SDK 更新(支持版本:36)
Fortify的覆盖范围已扩展至Android SDK 36命名空间,包括广告服务、应用搜索、内容和剪贴板API、HPKE密码学操作、SQLite原始语句以及新的网络结构,并为API第35级和第36级引入的API提供了额外的源、汇和污染传播建模。支持改进涵盖六个现有类别。
杂项勘误
假阳性减少及其他显著检测改进
• Azure Terraform 配置错误:网络可用性降低——分析“azurerm_virtual_network”数据块时已移除误报
• [多类别]——在使用System.Collections
的多个实例时,.NET项目中检测到新的真阳性• 密码管理:注释中的密码——所有语言的假阳性已移除
• 服务器端请求伪造– 使用 Java Spring URIComponentsBuilder
检测到新的真阳性• 弱加密:非 PQC 弹性算法 – 该类别的一些问题已被重新归类为新类别:弱加密:非 PQC 弹性密钥长度,以区分那些使用不够密钥长度以被视为 CNSA 2.0 标准下 PQC 韧性的算法(例如 AES-128)。
Fortify DAST(WebInspect)SecureBase
Fortify DAST SecureBase 结合了数千个漏洞的检查与策略,指导客户立即通过 SmartUpdate 获得的更新。
漏洞支持
访问控制:缺少授权检查
CVE-2026-33032 是 Nginx UI 中的一个关键认证绕过漏洞(CVSS 9.8),该界面是 Nginx 网络服务器的基于网络管理仪表盘。缺陷出在MCP(模型上下文协议)集成的/mcp_message端点,缺少AuthRequired()认证中间件。结合一个失败开放的IP白名单,默认允许所有未配置的流量,这使得任何未认证的网络攻击者都能调用所有12个MCP工具——包括创建和修改Nginx配置文件并自动重载、重启Nginx进程以及读取所有现有配置。野外的开发已被确认。该漏洞影响了 2.3.4 之前所有 Nginx UI 版本。本版本包含检测机制,用于识别暴露的 Nginx UI 实例中的该漏洞。
Drupal JSON API 支持
Drupal 的 JSON API 模块从 8.7 版本起随 Drupal 核心发布,启用后可通过知名的 REST 接口 /jsonapi 暴露网站所有实体类型——包括用户账户、私有文件路径和草稿内容。在默认安装并启用 JSON API 模块且无权限加固的情况下,未认证的攻击者可以获取管理员邮箱地址、映射私有文件系统,并在无凭证的情况下读取未发布内容。本版本包含三个检查,涵盖以下领域:
系统信息泄露:
当 /jsonapi 索引被未认证用户访问时,外部检查会触发。
隐私侵犯
检查在回复中返回敏感用户信息时触发。
Web 服务器配置错误:私有文件 URI 披露和未发布节点访问触发信息披露
检查。
杂项勘误
假阳性减少及其他显著检测改进
• 跨站脚本——通过优化过宽负载消除误报
• SQL注入——由于不同数据库类型和负载变体改进的SQL注入检查,新增了真阳性。
OpenText Fortify 分类法:软件安全错误
OpenText Fortify 分类法网站包含新添加类别支持的描述,可在官网访问。
联系客户支持
