CVE-2026-42778
Apache MINA: CWE-502 Deserializzazione di dati non attendibili (seconda parte)
- Pubblicato
- 1 mag 2026
- Aggiornato
- 2 mag 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 49,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La correzione per CVE-2026-41409 non è stata applicata ai rami 2.1.X e 2.2.X. Ecco la descrizione del problema originale: La correzione per CVE-2024-52046 in Apache MINA AbstractIoBuffer.getObject() era incompleta. La lista consentita dei nomi di classe autorizzati alla deserializzazione veniva applicata troppo tardi, dopo che un inizializzatore statico in una classe da leggere poteva già essere stato eseguito. Le versioni interessate sono Apache MINA 2.1.0 <= 2.1.11 e 2.2.0 <= 2.2.6. Il problema è risolto in Apache MINA 2.1.12 e 2.2.7 applicando la lista consentita dei nomi di classe prima. Sono interessate le applicazioni che utilizzano Apache MINA e chiamano IoBuffer.getObject(). Si consiglia alle applicazioni che utilizzano Apache MINA di eseguire l'aggiornamento. La correzione per CVE-2024-52046 in Apache MINA AbstractIoBuffer.getObject() era incompleta. La lista consentita dei nomi di classe autorizzati alla deserializzazione veniva applicata troppo tardi, dopo che un inizializzatore statico in una classe da leggere poteva già essere stato eseguito. Le versioni interessate sono Apache MINA 2.1.0 <= 2.1.110 e 2.2.0 <= 2.2.6. Il problema è risolto in Apache MINA 2.1.12 e 2.2.7 applicando la lista consentita dei nomi di classe prima. Sono interessate le applicazioni che utilizzano Apache MINA e chiamano IoBuffer.getObject(). Si consiglia alle applicazioni che utilizzano Apache MINA di eseguire l'aggiornamento.
Fonti
1CVE-2026-42778 EUVD-2026-26492 Deserializzazione di dati non attendibili (CWE-502)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.