CVE-2026-41635
Apache MINA: AbstractIoBuffer.resolveClass() null-clazz शाखा acceptMatchers फ़िल्टर को छोड़ देती है — पूर्ण ऑब्जेक्ट डिसीरियलाइज़ेशन RCE
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 28 अप्रैल 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 48.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache MINA के AbstractIoBuffer.resolveClass() में दो शाखाएँ हैं, उनमें से एक (स्थैतिक क्लासों या प्रिमिटिव प्रकारों के लिए) क्लास की जाँच बिल्कुल नहीं करती, जिससे क्लासनेम अनुमतिसूची (allowlist) को दरकिनार कर मनमाना कोड निष्पादित किया जा सकता है। फिक्स Class.forName() को कॉल करने से पहले यह जाँचता है कि क्लास स्वीकृत क्लास फ़िल्टर में मौजूद है या नहीं। प्रभावित संस्करण Apache MINA 2.0.0 <= 2.0.27, 2.1.0 <= 2.1.10, और 2.2.0 <= 2.2.5 हैं। यह समस्या Apache MINA 2.0.28, 2.1.11, और 2.2.6 में क्लासनेम अनुमतिसूची को पहले लागू करके हल कर दी गई है। प्रभावित वे एप्लिकेशन हैं जो Apache MINA का उपयोग करते हैं और IoBuffer.getObject() को कॉल करते हैं। Apache MINA का उपयोग करने वाले एप्लिकेशनों को अपग्रेड करने की सलाह दी जाती है।
स्रोत
1- CVE-2026-42779एक्सप्लॉइट
प्रूफ-ऑफ-कॉन्सेप्ट जो Apache MINA में डिसीरियलाइज़ेशन फ़िल्टर बायपास को प्रदर्शित करता है, जिससे रिमोट कोड एक्ज़ीक्यूशन होता है, साथ ही विस्तृत रूट कॉज़ विश्लेषण, एक्सप्लॉइट PoCs, और उपचार मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।