CVE-2026-42779
Apache MINA : la branche null-clazz de AbstractIoBuffer.resolveClass() contourne le filtre acceptMatchers — RCE par désérialisation complète d'objets (2e tentative)
- Publié
- 1 mai 2026
- Mise à jour
- 2 mai 2026
- Attribution de CNA
- apache
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 57,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le correctif pour CVE-2026-41635 n'a pas été appliqué aux branches 2.1.X et 2.2.X. Voici la description du problème d'origine : la méthode AbstractIoBuffer.resolveClass() d'Apache MINA contient deux branches, dont l'une (pour les classes statiques ou les types primitifs) ne vérifie pas du tout la classe, contournant la liste blanche des noms de classes et permettant l'exécution de code arbitraire. Le correctif vérifie si la classe est présente dans le filtre de classes acceptées avant d'appeler Class.forName(). Les versions concernées sont Apache MINA 2.1.0 <= 2.1.11 et 2.2.0 <= 2.2.6. Le problème est résolu dans Apache MINA 2.1.12 et 2.2.7 en appliquant la liste blanche des noms de classes plus tôt. Sont concernées les applications utilisant Apache MINA qui appellent IoBuffer.getObject(). Il est recommandé aux applications utilisant Apache MINA de mettre à niveau.
Sources
1- CVE-2026-42779Exploit
Preuve de concept démontrant un contournement du filtre de désérialisation dans Apache MINA menant à une exécution de code à distance, avec une analyse détaillée des causes racines, des PoC d'exploitation et des recommandations de remédiation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.