HCL AppScan® Enterprise 新增功能

本部分介绍了此版本中新增的 AppScan Enterprise 产品功能和增强功能,以及相关的弃用和预期变更(如适用)。

HCL AppScan® Enterprise 新增功能

注:
10.6.0 及更早版本已停止支持,因此我们已将其从文档中移除。

HCL AppScan® Enterprise 10.12.0 新增功能

  • 报告中的扫描级别属性:导出的安全报告现在包含扫描级别属性,例如扫描类型、测试优化级别和测试策略,可帮助您轻松跟踪随时间推移的配置更改。
  • 高级风险数据导入:AppScan Enterprise 现在支持从包含 CVSS 4.0 指标的 AppScan on Cloud 导入问题文件。
  • 丰富的合规性报告:您现在可以直接在行业标准和法规合规性报告(例如 ISO 27001、NIST SP 800-53、PCI DSS 和 GDPR)中查看 CVSS 4.0 向量。
  • 更新的行业标准报告:CWE 前 25 个最危险的软件弱点报告已升级至 2025 版,并且OWASP 应用程序安全验证标准报告已升级至 5.0 版。
  • 代理主机现代化:动态分析扫描程序 AgentHost 已迁移至 .NET 8,以支持现代引擎功能并提高性能。您可以使用新的独立安装程序部署代理,该安装程序与主 AppScan Enterprise Server 安装程序是分开的。
    注:
    不支持在单个主机上安装 .NET 8 代理和 AppScan Enterprise Server。
  • 系统和平台支持:添加了对 Microsoft SQL Server 2025 的官方支持。
  • 数据库驱动程序支持:添加了对 Microsoft OLE DB Driver 19 的支持,该驱动程序强制实施加密的数据库连接,并在默认情况下将“信任服务器证书”设置为 true。
重要:
AppScan Enterprise 不支持 AppScan Standard 中基于 CAPTCHA 的登录模板。如果您尝试上传启用了 CAPTCHA 登录的 AppScan Standard 模板(.scant)文件,系统将阻止该上传并显示验证错误。

IAST 代理更新

IAST 代理已升级至以下版本:
  • Java: 1.23.2
  • .NET: 1.17.2
  • Node.js: 1.15.3
  • PHP: 1.3.0

APAR 修复列表

修复了以下授权程序分析报告 (APAR) 和跟踪的问题:

APAR 编号 描述
KB0119106 修复了针对特定问题类型在同一测试 URL 下显示多个问题 ID 的问题。
KB0128678 解决了包含流量文件的 DAST 配置的 POST/jobs API 失败的问题。
KB0129287 修复了由于“应用程序补丁溢出 (Application Patch Overflow)”问题类型导致扫描在后处理期间挂起的问题。
KB0129941 解决了在使用特定驱动程序连接到 SQL Server 时,配置向导中的连接失败问题。
KB0130646 修复了由于字符集编码不同,在向问题添加注释时发生的错误。
KB0131058 解决了 Issues API v2 在非英语用户语言环境中失败的问题。
KB0131077 修复了由于“格式错误的字符串”错误导致扫描在后处理期间挂起的问题。
KB0131203 解决了在导入 HCL AppScan Standard 期间为相同漏洞创建重复问题的问题。
KB0131221 修复了导致在扫描视图中生成 PDF 报告失败的错误。

修复和安全更新

添加了新的安全规则来检测以下漏洞:

  • attCrawl4AIRCECVE202626216 - Crawl4AI 远程代码执行 (RCE) CVE-2026-26216
  • JsfWeakSecretKey - JavaServer Faces (JSF) 弱密钥
  • Yii2WeakSecretKey - Yii2 弱 Cookie 验证密钥
  • PeopleSoftWeakSecretKey - Oracle PeopleSoft 弱密钥
  • attLangflowRCECVE20253248 - Langflow 远程代码执行 (RCE) CVE-2025-3248
  • attpac4jjwtauthenticatorCVE202629000 - pac4j JWT 身份验证绕过漏洞 CVE-2026-29000
  • attLangflowRCECVE202534291 - Langflow 远程代码执行 (RCE) CVE-2025-34291
  • attZohoManageEnginePasswordRCECVE202235405 - Zoho ManageEngine 多个产品远程代码执行
  • attLangflowAuthenticationBypassCVE202621445 - Langflow 身份验证绕过 CVE-2026-21445
  • 易受攻击的组件数据库已更新至版本 1.11

此版本修复、更新和 RFE 的完整列表请参见此处

此版本中的变更

  • Chromium 浏览器引擎已升级至版本 149.0.7827.114,以整合最新的安全修复程序。
  • WebSphere Application Server Liberty Core 已升级至版本 26.0.0.4,Java 运行时环境 (JRE) 已更新为 IBM Semeru 17.0.19+10。

此版本中移除的功能

即将到来的变更

  • 停止支持 (EOS):AppScan Enterprise 版本 10.7.0 将于 2027 年 3 月 31 日停止支持。截至 2026 年 6 月 30 日,将无法再从 My HCLSoftware (MHS) 下载版本 10.7.0。请升级至最新的可用版本。联系支持人员以获取帮助。有关更多信息,请参阅公告博客文章
  • 在版本 10.13.0 中将移除对旧版 SQLOLEDB 数据库驱动程序的支持。请计划迁移至现代驱动程序,例如 MSOLEDBSQL 18 或 19。
  • 由于 Azure OpenAI 正在停用相关模型,将不再支持 GPT 4.x 模型。