PT-2026-68465 · Apache · Apache Cxf

CVE-2026-66909

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache CXF versões anteriores a 4.2.3 Apache CXF versões anteriores a 4.1.8 Apache CXF versões anteriores a 3.6.12
Descrição O transporte JMS desserializa o corpo de qualquer JMS ObjectMessage recebida usando a desserialização nativa do Java, sem restrições de tipo. Um invasor capaz de colocar uma mensagem no destino JMS do serviço pode enviar um objeto serializado malicioso. Isso pode resultar em negação de serviço ou execução remota de código se uma gadget class adequada estiver presente no classpath. Uma gadget class é um trecho de código já presente no ambiente da aplicação que pode ser aproveitado durante a desserialização para executar ações não pretendidas.
Recomendações Atualize para a versão 4.2.3. Atualize para a versão 4.1.8. Atualize para a versão 3.6.12.

Exploit

Correção

RCE

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66909

Produtos afetados

Apache Cxf