CVE-2026-37552MixPHP Framework 2.x 至 2.2.17 版本存在不安全反序列化漏洞。由于 sync-invoke TCP 服务器未对传入数据进行认证或签名校验,直接反序列化并执行,攻击者可借此在访问本地端口时实现任意代码执行。
该漏洞源于 MixPHP 框架中的 sync-invoke TCP 服务器组件处理用户输入不当。具体而言,Server.php 文件的第 87 行代码在接收到来自 TCP 套接字的数据后,未进行任何安全过滤或身份验证,直接将其传递给 `Opis\Closure\unserialize()` 函数进行反序列化操作。紧接着,反序列化还原出的对象会被 `call_user_func()` 执行。由于 Opis\Closure 支持序列化 PHP 闭包,且该通信接口完全没有认证机制,任何能够连接到服务器本地回环端口(127.0.0.1)的攻击者,都可以构造包含恶意 PHP 代码的序列化闭包对象。一旦这些数据被服务器接收并反序列化,恶意闭包内的代码将立即在服务器进程中执行,导致严重的远程代码执行风险。