Apache CXF JMS ObjectMessage 反序列化漏洞 (CVE-2026-66909)

漏洞类型 反序列化 发现时间 2026-08-07 漏洞等级 严重
MPS编号 MPS-sx6z-0b74 CVE编号 CVE-2026-66909 漏洞影响广度 广

漏洞危害

OSCS 描述
Apache CXF 是开源 Java Web 服务框架,其 cxf-rt-transports-jms 模块提供基于 JMS 的传输能力,用于 SOAP/REST 等服务消息收发。
受影响版本中,JMS 传输在处理入站消息时,JMSMessageConverter.fromMessage() 对 jakarta.jms.ObjectMessage 无条件调用 getObject(),触发原生 Java 反序列化且无类型限制。攻击者只要能向服务监听的 JMS destination 投递恶意 ObjectMessage,即可导致拒绝服务;当 classpath 存在可用 gadget 时,可进一步实现远程代码执行。服务端入口为 JMSDestination.onMessage(),客户端回复路径为 JMSConduit.processReplyMessage(),二者均经 JMSMessageUtils.asCXFMessage() 进入上述反序列化。
修复版本中通过将 allowObjectMessages 默认设为 false,并在 JMSMessageConverter.fromMessage() 中在未允许时直接抛出 JMSException(“ObjectMessage is disabled by configuration”),默认禁止 ObjectMessage 反序列化;仅当配置显式开启 allowObjectMessages=true 时才恢复该能力。
参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.cxf:cxf-rt-transports-jms [4.2.0,4.2.3) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.2.3 及以上版本
cxf [4.0.0,4.1.8) 升级 将组件 cxf 升级至 4.1.8 及以上版本
cxf (-∞,3.6.12) 升级 将组件 cxf 升级至 3.6.12 及以上版本
org.apache.cxf:cxf-rt-transports-jms [4.0.0,4.1.8) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.1.8 及以上版本
cxf [4.2.0,4.2.3) 升级 将组件 cxf 升级至 4.2.3 及以上版本
org.apache.cxf:cxf-rt-transports-jms (-∞,3.6.12) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 3.6.12 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-sx6z-0b74

https://nvd.nist.gov/vuln/detail/CVE-2026-66909

https://lists.apache.org/thread/lr5d4tg6tf7j29jmw8wt242oowonjqpx

https://github.com/apache/cxf/commit/7f4cb4e3b765e632216fb7fc8acfa2c64e2179bf

https://github.com/apache/cxf/pull/3337

赞 (0)
上一篇 2026年8月10日 下午3:15
下一篇 2026年8月10日 下午3:16

相关推荐

  • Apache bRPC 存在http请求走私风险 (CVE-2024-23452)

    漏洞类型 HTTP请求走私 发现时间 2024-02-08 漏洞等级 中危 MPS编号 MPS-2glc-5ao0 CVE编号 CVE-2024-23452 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache bRPC 是百度开源的工业级 RPC 框架,常用于搜索、存储、机器学习等高性能系统。 Apache bRPC 0.9.5至1.7.0版本中由于…

    2024年2月9日
    0
  • OpenSSL TLSv1.3 拒绝服务漏洞 (CVE-2024-2511)

    漏洞类型 拒绝服务 发现时间 2024-04-09 漏洞等级 低危 MPS编号 MPS-1nsb-30rg CVE编号 CVE-2024-2511 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSL是OpenSSL团队的一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库。 当服务器启用了SSL_OP_NO_TI…

    2024年4月9日
    0
  • Spring Web UriComponentsBuilder URL解析不当漏洞(CVE-2024-22243绕过) (CVE-2024-22259)

    漏洞类型 SSRF 发现时间 2024-03-14 漏洞等级 高危 MPS编号 MPS-vhl4-ut8e CVE编号 CVE-2024-22259 漏洞影响广度 广 漏洞危害 OSCS 描述 Spring Framework 是一个开源的Java应用程序框架,UriComponentsBuilder是Spring Web中用于构建和操作URI的工具类。 由…

    2024年3月15日
    0
  • NPM组件 @angular_devkit/core 等窃取主机敏感信息

    【高危】NPM组件 @angular_devkit/core 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @angular_devkit/core 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-1jf5-s6ix 处置建议 强烈建议修复 发现时间 2025-08-14 投毒仓库 npm…

    2025年8月21日
    0
  • Google Chrome <116.0.5845.96 任意文件读取漏洞【poc已公开】 (CVE-2023-4357)

    漏洞类型 输入验证不恰当 发现时间 2023-11-17 漏洞等级 中危 MPS编号 MPS-cv7p-l1wh CVE编号 CVE-2023-4357 漏洞影响广度 广 漏洞危害 OSCS 描述 Google Chrome 是 Google 公司开发的网页浏览器。 Google Chrome 在116.0.5845.96版本之前,默认使用的xsl库调用do…

    2023年11月17日
    0