| 漏洞类型 | 反序列化 | 发现时间 | 2026-08-07 | 漏洞等级 | 严重 |
| MPS编号 | MPS-sx6z-0b74 | CVE编号 | CVE-2026-66909 | 漏洞影响广度 | 广 |
漏洞危害
| OSCS 描述 |
| Apache CXF 是开源 Java Web 服务框架,其 cxf-rt-transports-jms 模块提供基于 JMS 的传输能力,用于 SOAP/REST 等服务消息收发。 受影响版本中,JMS 传输在处理入站消息时,JMSMessageConverter.fromMessage() 对 jakarta.jms.ObjectMessage 无条件调用 getObject(),触发原生 Java 反序列化且无类型限制。攻击者只要能向服务监听的 JMS destination 投递恶意 ObjectMessage,即可导致拒绝服务;当 classpath 存在可用 gadget 时,可进一步实现远程代码执行。服务端入口为 JMSDestination.onMessage(),客户端回复路径为 JMSConduit.processReplyMessage(),二者均经 JMSMessageUtils.asCXFMessage() 进入上述反序列化。 修复版本中通过将 allowObjectMessages 默认设为 false,并在 JMSMessageConverter.fromMessage() 中在未允许时直接抛出 JMSException(“ObjectMessage is disabled by configuration”),默认禁止 ObjectMessage 反序列化;仅当配置显式开启 allowObjectMessages=true 时才恢复该能力。 参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74 |
影响范围及处置方案
OSCS 平台影响范围和处置方案
| 影响范围 | 处置方式 | 处置方法 |
| org.apache.cxf:cxf-rt-transports-jms [4.2.0,4.2.3) | 升级 | 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.2.3 及以上版本 |
| cxf [4.0.0,4.1.8) | 升级 | 将组件 cxf 升级至 4.1.8 及以上版本 |
| cxf (-∞,3.6.12) | 升级 | 将组件 cxf 升级至 3.6.12 及以上版本 |
| org.apache.cxf:cxf-rt-transports-jms [4.0.0,4.1.8) | 升级 | 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.1.8 及以上版本 |
| cxf [4.2.0,4.2.3) | 升级 | 将组件 cxf 升级至 4.2.3 及以上版本 |
| org.apache.cxf:cxf-rt-transports-jms (-∞,3.6.12) | 升级 | 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 3.6.12 及以上版本 |
| 参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74 | ||
排查方式
| 方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
| 方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
| 方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
| 更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-sx6z-0b74
https://nvd.nist.gov/vuln/detail/CVE-2026-66909
https://lists.apache.org/thread/lr5d4tg6tf7j29jmw8wt242oowonjqpx
https://github.com/apache/cxf/commit/7f4cb4e3b765e632216fb7fc8acfa2c64e2179bf