CVE-2026-42778
Apache MINA: CWE-502 अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (दूसरा प्रयास)
- प्रकाशित
- 1 मई 2026
- अद्यतन
- 2 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CVE-2026-41409 का फिक्स 2.1.X और 2.2.X ब्रांचों पर लागू नहीं किया गया था। यहाँ मूल समस्या का विवरण था: Apache MINA AbstractIoBuffer.getObject() में CVE-2024-52046 का फिक्स अधूरा था। डिसीरियलाइज़ करने की अनुमति वाले क्लासों की क्लासनेम अनुमतिसूची (allowlist) बहुत देर से लागू की गई थी, जब पढ़ी जाने वाली क्लास में एक स्टैटिक इनिशियलाइज़र पहले ही निष्पादित हो चुका हो सकता था। प्रभावित संस्करण Apache MINA 2.1.0 <= 2.1.11, और 2.2.0 <= 2.2.6 हैं। समस्या Apache MINA 2.1.12 और 2.2.7 में क्लासनेम अनुमतिसूची को पहले लागू करके हल की गई है। प्रभावित वे एप्लिकेशन हैं जो Apache MINA का उपयोग करते हैं और IoBuffer.getObject() को कॉल करते हैं। Apache MINA का उपयोग करने वाले एप्लिकेशनों को अपग्रेड करने की सलाह दी जाती है। Apache MINA AbstractIoBuffer.getObject() में CVE-2024-52046 का फिक्स अधूरा था। डिसीरियलाइज़ करने की अनुमति वाले क्लासों की क्लासनेम अनुमतिसूची (allowlist) बहुत देर से लागू की गई थी, जब पढ़ी जाने वाली क्लास में एक स्टैटिक इनिशियलाइज़र पहले ही निष्पादित हो चुका हो सकता था। प्रभावित संस्करण Apache MINA 2.1.0 <= 2.1.110, और 2.2.0 <= 2.2.6 हैं। समस्या Apache MINA 2.1.12 और 2.2.7 में क्लासनेम अनुमतिसूची को पहले लागू करके हल की गई है। प्रभावित वे एप्लिकेशन हैं जो Apache MINA का उपयोग करते हैं और IoBuffer.getObject() को कॉल करते हैं। Apache MINA का उपयोग करने वाले एप्लिकेशनों को अपग्रेड करने की सलाह दी जाती है।
स्रोत
1CVE-2026-42778 EUVD-2026-26492 अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (CWE-502)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।