PT-2026-65496 · Apache · Apache Tomcat+1

·

CVE-2026-66713

·

Publicado

2026-07-28

·

Atualizado

2026-08-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Axis2/Java versões anteriores a 2.0.1
Description Existe um problema no componente de clustering baseado em Tribes ao ser executado no Apache Tomcat. Quando o clustering Tribes está habilitado, um invasor remoto não autenticado com acesso de rede à porta de clustering pode executar código arbitrário. Isso é alcançado enviando um objeto Java serializado manipulado para o canal do cluster, que é então desserializado na função messageReceived() de org.apache.axis2.clustering.tribes.Axis2ChannelListener. A desserialização é o processo de converter um fluxo de bytes de volta em um objeto na memória.
Recommendations Atualize para a versão 2.0.1. Como medida paliativa temporária, certifique-se de que o clustering Tribes permaneça desabilitado.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66713

Produtos afetados

Apache Axis2
Apache Tomcat