Apache - CVE-2026-88920

Date de publication :

Il s'agit d'une vulnérabilité dans le processeur de sécurité DOM d'Apache WSS4J, lors de la validation des assertions SAML de type sender-vouches.

Apache WSS4J est une bibliothèque Java qui implémente les principaux standards de sécurité WS-Security pour les services web, notamment la protection des messages SOAP et la prise en charge des jetons SAML.

Un attaquant distant non authentifié peut transmettre une assertion SAML non signée spécialement conçue qui contient une clé sous son contrôle. Le mécanisme de validation peut alors accepter le message SOAP falsifié comme authentifié sans disposer d'une preuve d'authentification valide.

Elle permet de contourner l'authentification et de falsifier des messages SOAP authentifiés.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Contournement provisoire

  • Apache WSS4J 2.x versions antérieures à 2.4.4

  • Apache WSS4J 3.0.x versions 3.0.0 jusqu'à 3.0.5

  • Apache WSS4J 4.0.x versions 4.0.0 jusqu'à 4.0.1

Solutions ou recommandations

•   Apache WSS4J 2.4.x versions 2.4.4 et supérieures
•   Apache WSS4J 3.0.x versions 3.0.6 et supérieures
•   Apache WSS4J 4.0.x versions 4.0.2 et supérieures