Apache CXF JMS ObjectMessage 反序列化漏洞 (CVE-2026-66909)

漏洞类型 反序列化 发现时间 2026-08-07 漏洞等级 严重
MPS编号 MPS-sx6z-0b74 CVE编号 CVE-2026-66909 漏洞影响广度 广

漏洞危害

OSCS 描述
Apache CXF 是开源 Java Web 服务框架,其 cxf-rt-transports-jms 模块提供基于 JMS 的传输能力,用于 SOAP/REST 等服务消息收发。
受影响版本中,JMS 传输在处理入站消息时,JMSMessageConverter.fromMessage() 对 jakarta.jms.ObjectMessage 无条件调用 getObject(),触发原生 Java 反序列化且无类型限制。攻击者只要能向服务监听的 JMS destination 投递恶意 ObjectMessage,即可导致拒绝服务;当 classpath 存在可用 gadget 时,可进一步实现远程代码执行。服务端入口为 JMSDestination.onMessage(),客户端回复路径为 JMSConduit.processReplyMessage(),二者均经 JMSMessageUtils.asCXFMessage() 进入上述反序列化。
修复版本中通过将 allowObjectMessages 默认设为 false,并在 JMSMessageConverter.fromMessage() 中在未允许时直接抛出 JMSException(“ObjectMessage is disabled by configuration”),默认禁止 ObjectMessage 反序列化;仅当配置显式开启 allowObjectMessages=true 时才恢复该能力。
参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.cxf:cxf-rt-transports-jms [4.2.0,4.2.3) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.2.3 及以上版本
cxf [4.0.0,4.1.8) 升级 将组件 cxf 升级至 4.1.8 及以上版本
cxf (-∞,3.6.12) 升级 将组件 cxf 升级至 3.6.12 及以上版本
org.apache.cxf:cxf-rt-transports-jms [4.0.0,4.1.8) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 4.1.8 及以上版本
cxf [4.2.0,4.2.3) 升级 将组件 cxf 升级至 4.2.3 及以上版本
org.apache.cxf:cxf-rt-transports-jms (-∞,3.6.12) 升级 将组件 org.apache.cxf:cxf-rt-transports-jms 升级至 3.6.12 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-sx6z-0b74

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-sx6z-0b74

https://nvd.nist.gov/vuln/detail/CVE-2026-66909

https://lists.apache.org/thread/lr5d4tg6tf7j29jmw8wt242oowonjqpx

https://github.com/apache/cxf/commit/7f4cb4e3b765e632216fb7fc8acfa2c64e2179bf

https://github.com/apache/cxf/pull/3337

(0)
上一篇 2026年8月10日 下午3:15
下一篇 2026年8月10日 下午3:16

相关推荐

  • Apache OFBiz 未授权远程代码执行漏洞 (CVE-2023-49070)

    漏洞类型 反序列化 发现时间 2023-12-05 漏洞等级 严重 MPS编号 MPS-ope5-i4zj CVE编号 CVE-2023-49070 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache OFBiz 是一个开源的企业资源计划系统。Apache XML-RPC 是 XML-RPC 的 Java 实现,XML-RPC 是一种使用 XML o…

    2023年12月6日
    0
  • Jenkins CLI 任意文件读取漏洞导致远程代码执行风险 (CVE-2024-23897)

    漏洞类型 路径遍历 发现时间 2024-01-24 漏洞等级 高危 MPS编号 MPS-nw0b-89j6 CVE编号 CVE-2024-23897 漏洞影响广度 一般 漏洞危害 OSCS 描述 Jenkins CLI 是 Jenkins 内置的命令行页面。 Jenkins 受影响版本中使用 args4j 库解析CLI命令参数,该库默认将参数中 @ 字符后的…

    2024年1月25日
    0
  • WPS文档中心及文档中台远程命令执行漏洞

    【严重】WPS文档中心及文档中台远程命令执行漏洞 漏洞描述 WPS文档中心是面向个人和企业的云端文档存储与管理平台,WPS文档中台是为企业提供的集成化文档协同与流程管理解决方案,强调API对接与业务系统整合。在2024年5月之前通过docker私有化部署的版本中,攻击者可未授权访问接口 /open/v6/api/etcd/operate?key=/confi…

    2025年7月18日
    0
  • ShowDoc <3.2.5 存在远程代码执行漏洞 (MPS-eafb-s8r2)

    漏洞类型 代码注入 发现时间 2024-05-28 漏洞等级 严重 MPS编号 MPS-eafb-s8r2 CVE编号 – 漏洞影响广度 漏洞危害 OSCS 描述 ShowDoc 是基于thinkPHP开发的开源文档管理系统,支持使用 Markdown 语法书写API文档、数据字典、在线Excel文档等功能。 ShowDoc 3.2.5之前版本存…

    漏洞 2024年5月30日
    0
  • React/Next.js最新远程代码执行漏洞实际影响有限,仅影响近一年应用

    漏洞描述 12月4日,React 与 Next.js 官方披露了两个与 React Server Components(RSC)相关的远程代码执行严重漏洞:CVE-2025-55182(React) 与 CVE-2025-66478(Next.js),其根因都是由于react-server-dom系列的三个实验性对Flight协议的反序列化实现不当,这些组件…

    2025年12月4日
    0