Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-41409: Niekompletna poprawka deserializacji w Apache MINA

Poprawka dla CVE-2024-52046 w Apache MINA AbstractIoBuffer.getObject() była niekompletna - allowlist klas była stosowana zbyt późno, po wykonaniu statycznego inicjalizatora klasy, co umożliwia wykonanie zdalnego kodu...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-41409
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-04-27
ProducentApache Software Foundation
ProduktApache MINA
CVSS Score9.8 (Krytyczny)
EPSS Score0.0% (percentyl: 14%)
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

Poprawka dla CVE-2024-52046 w metodzie AbstractIoBuffer.getObject() w Apache MINA była niekompletna. Allowlist nazw klas dopuszczonych do deserializacji była stosowana zbyt późno - po tym, jak statyczny inicjalizator klasy mającej zostać odczytaną mógł już zostać wykonany.

Podatne wersje to Apache MINA 2.0.0 <= 2.0.27, 2.1.0 <= 2.1.10 oraz 2.2.0 <= 2.2.5.

Problem został rozwiązany w Apache MINA 2.0.28, 2.1.11 i 2.2.6 przez wcześniejsze stosowanie allowlist nazw klas. Podatne są aplikacje korzystające z Apache MINA do deserializacji obiektów Java z niezaufanego źródła.

Wymagane działania

Niezwłocznie zaktualizuj Apache MINA do wersji 2.0.28, 2.1.11 lub 2.2.6 (zależnie od używanej linii). Do czasu wdrożenia patcha unikaj wywoływania AbstractIoBuffer.getObject() na danych pochodzących z niezaufanych źródeł oraz rozważ wprowadzenie własnego filtra deserializacji na poziomie JVM (-Djdk.serialFilter=...). Przejrzyj zależności tranzytywne projektów pod kątem starszych wersji MINA.

Kogo dotyczy?

Podatność dotyczy produktu Apache MINA dostarczanego przez Apache Software Foundation. Sprawdź czy Twoja organizacja korzysta z Apache MINA do deserializacji obiektów Java i niezwłocznie zaktualizuj wszystkie instancje do wersji zawierających poprawkę.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2