Apache CXF JMS ObjectMessage 反序列化漏洞 (CVE-2026-66909)

漏洞类型 反序列化 发现时间 2026-08-07 漏洞等级 严重
MPS编号 MPS-sx6z-0b74 CVE编号 CVE-2026-66909 漏洞影响广度 广

漏洞危害

OSCS 描述
Apache CXF 是开源 Java Web 服务框架,其 cxf-rt-transports-jms 模块提供基于 JMS 的传输能力,用于 SOAP/REST 等服务消息收发。
受影响版本中,JMS 传输在处理入站消息时,JMSMessageConverter.fromMessage() 对 jakarta.jms.ObjectMessage 无条件调用 getObject(),触发原生 Java 反序列化且无类型限制。攻击者只要能向服务监听的 JMS destination 投递恶意 ObjectMessage,即可导致拒绝服务;当 classpath 存在可用 gadget 时,可进一步实现远程代码执行。服务端入口为 JMSDestination.onMessage(),客户端回复路径为 JMSConduit.processReplyMessage(),二者均经 JMSMessageUtils.asCXFMessage() 进入上述反序列化。
修复版本中通过将 allowObjectMessages 默认设为 false,并在 JMSMessageConverter.fromMessage() 中在未允许时直接抛出 JMSException(“ObjectMessage is disabled by configuration”),默认禁止 ObjectMessage 反序列化;仅当配置显式开启 allowObjectMessages=true 时才恢复该能力。
参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.cxf:cxf-rt-transports-jms [4.2.0,4.2.3) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.2.3 及以上版本
cxf [4.0.0,4.1.8) 升级 将组件 cxf 升级至 4.1.8 及以上版本
cxf (-∞,3.6.12) 升级 将组件 cxf 升级至 3.6.12 及以上版本
org.apache.cxf:cxf-rt-transports-jms [4.0.0,4.1.8) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.1.8 及以上版本
cxf [4.2.0,4.2.3) 升级 将组件 cxf 升级至 4.2.3 及以上版本
org.apache.cxf:cxf-rt-transports-jms (-∞,3.6.12) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 3.6.12 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-sx6z-0b74

https://nvd.nist.gov/vuln/detail/CVE-2026-66909

https://lists.apache.org/thread/lr5d4tg6tf7j29jmw8wt242oowonjqpx

https://github.com/apache/cxf/commit/7f4cb4e3b765e632216fb7fc8acfa2c64e2179bf

https://github.com/apache/cxf/pull/3337

(0)
上一篇 1小时前
下一篇 1小时前

相关推荐

  • runc <1.2.0-rc.1 systemd属性注入漏洞 (CVE-2024-3154)

    漏洞类型 命令注入 发现时间 2024-04-27 漏洞等级 高危 MPS编号 MPS-617x-mejs CVE编号 CVE-2024-3154 漏洞影响广度 一般 漏洞危害 OSCS 描述 CRI-O 是一款开源的、用于Kubernetes系统的轻量级容器运行时环境,runc 是 CRI-O 中用于创建和运行容器的工具。 runc 受影响版本中由于未对 …

    漏洞 2024年4月28日
    0
  • NPM组件 @prathvi2002/simple-npm-package 等窃取主机敏感信息

    【高危】NPM组件 @prathvi2002/simple-npm-package 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @prathvi2002/simple-npm-package 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vb7e-f2y8 处置建议 强烈建议修复 …

    2025年7月25日
    0
  • MLflow tar解压路径穿越漏洞 (CVE-2025-15036)

    漏洞类型 路径遍历 发现时间 2026-03-30 漏洞等级 严重 MPS编号 MPS-8epm-6xq4 CVE编号 CVE-2025-15036 漏洞影响广度 一般 漏洞危害 OSCS 描述 MLflow 是一个开源的机器学习生命周期管理平台,用于管理端到端的机器学习工作流。 受影响版本中,mlflow/pyfunc/dbconnect_artifact…

    2026年3月31日
    0
  • Apache Hadoop YARN Secure Containers 权限提升漏洞 (CVE-2023-26031)

    漏洞类型 输入验证不恰当 发现时间 2023-11-16 漏洞等级 高危 MPS编号 MPS-2023-4973 CVE编号 CVE-2023-26031 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Hadoop是美国阿帕奇(Apache)基金会的一套开源的分布式系统基础架构。YARN Secure Containers功能用于在隔离的 lin…

    2023年11月17日
    0
  • Apache OFBiz 任意文件读取和 SSRF 漏洞 (CVE-2023-50968)

    漏洞类型 SSRF 发现时间 2023-12-26 漏洞等级 中危 MPS编号 MPS-e3rj-bani CVE编号 CVE-2023-50968 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。 在 getJSONuiLabelArray 接口的处理方法 CommonEvents.java#getJS…

    2023年12月28日
    0