CVE-2026-42778
Apache MINA: CWE-502 Deserialisierung nicht vertrauenswürdiger Daten (Versuch 2)
- Veröffentlicht
- 01.05.2026
- Aktualisiert
- 02.05.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 26.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 49,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Fix für CVE-2026-41409 wurde nicht auf die Zweige 2.1.X und 2.2.X angewendet. Hier war die ursprüngliche Problembeschreibung: Der Fix für CVE-2024-52046 in Apache MINA AbstractIoBuffer.getObject() war unvollständig. Die Allowlist der Klassennamen, die deserialisiert werden dürfen, wurde zu spät angewendet, nachdem ein statischer Initialisierer in einer zu lesenden Klasse möglicherweise bereits ausgeführt worden war. Betroffene Versionen sind Apache MINA 2.1.0 <= 2.1.11 und 2.2.0 <= 2.2.6. Das Problem wird in Apache MINA 2.1.12 und 2.2.7 behoben, indem die Allowlist der Klassennamen früher angewendet wird. Betroffen sind Anwendungen, die Apache MINA verwenden und IoBuffer.getObject() aufrufen. Anwendungen, die Apache MINA verwenden, wird empfohlen, ein Upgrade durchzuführen. Der Fix für CVE-2024-52046 in Apache MINA AbstractIoBuffer.getObject() war unvollständig. Die Allowlist der Klassennamen, die deserialisiert werden dürfen, wurde zu spät angewendet, nachdem ein statischer Initialisierer in einer zu lesenden Klasse möglicherweise bereits ausgeführt worden war. Betroffene Versionen sind Apache MINA 2.1.0 <= 2.1.110 und 2.2.0 <= 2.2.6. Das Problem wird in Apache MINA 2.1.12 und 2.2.7 behoben, indem die Allowlist der Klassennamen früher angewendet wird. Betroffen sind Anwendungen, die Apache MINA verwenden und IoBuffer.getObject() aufrufen. Anwendungen, die Apache MINA verwenden, wird empfohlen, ein Upgrade durchzuführen.
Quellen
1CVE-2026-42778 EUVD-2026-26492 Deserialisierung nicht vertrauenswürdiger Daten (CWE-502)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.