CVE-2026-7584LabOne Q序列化框架存在不安全的反序列化漏洞。其类加载机制import_cls在处理数据时未对目标类进行验证,允许从序列化数据中动态导入任意类。攻击者可利用此漏洞构造恶意实验文件,诱导受害者使用LabOne Q加载。一旦加载,反序列化引擎将执行任意Python代码,导致系统被攻击者控制。
该漏洞的核心在于LabOne Q的序列化框架使用了名为`import_cls`的类加载机制。在反序列化过程中,该机制盲目信任序列化数据中提供的完全限定类名,并未对允许加载的模块或类实施任何白名单或安全限制。攻击者可以构造特制的实验文件,在文件中指定危险的系统类(如`os.system`或`subprocess.Popen`)以及构造函数参数。当受害者在LabOne Q软件中打开这个恶意文件时,软件会解析数据并调用`import_cls`。由于缺乏校验,程序会导入攻击者指定的类并实例化,进而执行系统命令。由于攻击发生在用户进程上下文中,攻击者可获得与当前用户相同的系统权限,实现完全的任意代码执行。