Apache Software Foundation - CVE-2026-66909
Date de publication :
Il s'agit d'une vulnérabilité de désérialisation de données non fiables affectant le transport JMS d'Apache CXF.
Apache CXF est une bibliothèque open source permettant le développement et l'intégration de services web SOAP, REST et JMS dans les applications Java.
La vulnérabilité est causée par la désérialisation native des objets contenus dans les messages JMS de type ObjectMessage sans restriction de type. Un attaquant capable d'envoyer un message vers une destination JMS peut fournir un objet Java sérialisé malveillant et déclencher son traitement par l'application.
Elle permet à un attaquant distant de provoquer un déni de service ou d'obtenir l'exécution de code arbitraire lorsque des classes exploitables sont présentes dans le classpath de l'application.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Élévation de privilèges
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-502 : Deserialization of Untrusted Data
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Apache CXF (org.apache.cxf:cxf-rt-transports-jms) versions 4.2.0 à 4.2.2 incluses.
• Apache CXF (org.apache.cxf:cxf-rt-transports-jms) versions 4.0.0 à 4.1.7 incluses.
• Apache CXF (org.apache.cxf:cxf-rt-transports-jms) antérieures à la version 3.6.12.
Solutions ou recommandations
• Mettre à jour Apache CXF (org.apache.cxf:cxf-rt-transports-jms) vers la version 4.1.8 ou ultérieure.
• Mettre à jour Apache CXF (org.apache.cxf:cxf-rt-transports-jms) vers la version 3.6.12 ou ultérieure.