Apache · Apache Tomcat · CVE-2026-66713
**Nome do Software Vulnerável e Versões Afetadas**
Apache Axis2/Java versões anteriores a 2.0.1
**Description**
Existe um problema no componente de clustering baseado em Tribes ao ser executado no Apache Tomcat. Quando o clustering Tribes está habilitado, um invasor remoto não autenticado com acesso de rede à porta de clustering pode executar código arbitrário. Isso é alcançado enviando um objeto Java serializado manipulado para o canal do cluster, que é então desserializado na função `messageReceived()` de `org.apache.axis2.clustering.tribes.Axis2ChannelListener`. A desserialização é o processo de converter um fluxo de bytes de volta em um objeto na memória.
**Recommendations**
Atualize para a versão 2.0.1.
Como medida paliativa temporária, certifique-se de que o clustering Tribes permaneça desabilitado.