CVE-2026-42778
Apache MINA : CWE-502 Désérialisation de données non fiables (2e tentative)
- Publié
- 1 mai 2026
- Mise à jour
- 2 mai 2026
- Attribution de CNA
- apache
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 49,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le correctif pour CVE-2026-41409 n'a pas été appliqué aux branches 2.1.X et 2.2.X. Voici la description du problème d'origine : Le correctif pour CVE-2024-52046 dans Apache MINA AbstractIoBuffer.getObject() était incomplet. La liste blanche des noms de classes autorisées à être désérialisées était appliquée trop tard, après qu'un initialiseur statique d'une classe à lire ait pu déjà être exécuté. Les versions concernées sont Apache MINA 2.1.0 <= 2.1.11, et 2.2.0 <= 2.2.6. Le problème est résolu dans Apache MINA 2.1.12 et 2.2.7 en appliquant la liste blanche des noms de classes plus tôt. Sont concernées les applications utilisant Apache MINA qui appellent IoBuffer.getObject(). Il est conseillé aux applications utilisant Apache MINA de mettre à niveau. Le correctif pour CVE-2024-52046 dans Apache MINA AbstractIoBuffer.getObject() était incomplet. La liste blanche des noms de classes autorisées à être désérialisées était appliquée trop tard, après qu'un initialiseur statique d'une classe à lire ait pu déjà être exécuté. Les versions concernées sont Apache MINA 2.1.0 <= 2.1.110, et 2.2.0 <= 2.2.6. Le problème est résolu dans Apache MINA 2.1.12 et 2.2.7 en appliquant la liste blanche des noms de classes plus tôt. Sont concernées les applications utilisant Apache MINA qui appellent IoBuffer.getObject(). Il est conseillé aux applications utilisant Apache MINA de mettre à niveau.
Sources
1CVE-2026-42778 EUVD-2026-26492 Désérialisation de données non fiables (CWE-502)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.