CVE-2026-41635
Apache MINA : la branche null-clazz de AbstractIoBuffer.resolveClass() ignore le filtre acceptMatchers — RCE complète par désérialisation d'objets
- Publié
- 27 avr. 2026
- Mise à jour
- 28 avr. 2026
- Attribution de CNA
- apache
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 48,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La méthode `AbstractIoBuffer.resolveClass()` d'Apache MINA contient deux branches, dont l'une (pour les classes statiques ou les types primitifs) ne vérifie pas du tout la classe, contournant ainsi la liste blanche des noms de classes et permettant l'exécution de code arbitraire. Le correctif vérifie si la classe est présente dans le filtre de classes acceptées avant d'appeler `Class.forName()`. Les versions concernées sont Apache MINA 2.0.0 <= 2.0.27, 2.1.0 <= 2.1.10 et 2.2.0 <= 2.2.5. Le problème est résolu dans Apache MINA 2.0.28, 2.1.11 et 2.2.6 en appliquant la liste blanche des noms de classes plus tôt. Sont concernées les applications utilisant Apache MINA qui appellent `IoBuffer.getObject()`. Il est recommandé aux applications utilisant Apache MINA de mettre à niveau.
Sources
1- CVE-2026-42779Exploit
Preuve de concept démontrant un contournement du filtre de désérialisation dans Apache MINA menant à une exécution de code à distance, avec une analyse détaillée des causes racines, des PoC d'exploitation et des recommandations de remédiation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.