PT-2026-36315 · Apache+2 · Apache Mina+2

CVE-2026-42779

·

Publicado

2026-05-01

·

Atualizado

2026-07-04

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache MINA versões 2.1.0 até 2.1.11 Apache MINA versões 2.2.0 até 2.2.6
Description Uma falha de desserialização insegura existe no framework de aplicações de rede Apache MINA. A função resolveClass() dentro de AbstractIoBuffer contém um ramo lógico para classes estáticas ou tipos primitivos que não valida a classe em relação à lista de permissões (allowlist) de nomes de classes. Essa falha permite que um invasor remoto execute código arbitrário no servidor sem autenticação quando a aplicação chama a função getObject() do IoBuffer. Este problema impacta a confidencialidade, integridade e disponibilidade das informações protegidas.
Recommendations Atualizar as versões 2.1.0 até 2.1.11 do Apache MINA para a versão 2.1.12. Atualizar as versões 2.2.0 até 2.2.6 do Apache MINA para a versão 2.2.7.

Exploit

Correção

LPE

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06348
CLEANSTART-2026-DD05788
CLEANSTART-2026-LE11246
CLEANSTART-2026-LO22603
CLEANSTART-2026-RN56220
CVE-2026-42779
GHSA-VF5J-865M-MQ7C
OESA-2026-2241
OESA-2026-2242
OESA-2026-2243
OESA-2026-2244
OESA-2026-2245
USN-8465-1

Produtos afetados

Apache Mina
Linuxmint
Ubuntu