PT-2026-36315 · Apache+2 · Apache Mina+2
CVE-2026-42779
·
Publicado
2026-05-01
·
Atualizado
2026-07-04
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Apache MINA versões 2.1.0 até 2.1.11
Apache MINA versões 2.2.0 até 2.2.6
Description
Uma falha de desserialização insegura existe no framework de aplicações de rede Apache MINA. A função
resolveClass() dentro de AbstractIoBuffer contém um ramo lógico para classes estáticas ou tipos primitivos que não valida a classe em relação à lista de permissões (allowlist) de nomes de classes. Essa falha permite que um invasor remoto execute código arbitrário no servidor sem autenticação quando a aplicação chama a função getObject() do IoBuffer. Este problema impacta a confidencialidade, integridade e disponibilidade das informações protegidas.Recommendations
Atualizar as versões 2.1.0 até 2.1.11 do Apache MINA para a versão 2.1.12.
Atualizar as versões 2.2.0 até 2.2.6 do Apache MINA para a versão 2.2.7.
Exploit
Correção
LPE
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Mina
Linuxmint
Ubuntu