PT-2026-35373 · Apache · Apache Mina

Venkatraman Kumar

·

Publicado

2026-04-27

·

Atualizado

2026-06-13

·

CVE-2026-41635

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache MINA versões 2.0.0 a 2.0.27 Apache MINA versões 2.1.0 a 2.1.10 Apache MINA versões 2.2.0 a 2.2.5
Description Uma falha na função resolveClass() do AbstractIoBuffer permite ignorar a lista de permissões (allowlist) de nomes de classes para classes estáticas ou tipos primitivos. Isso ocorre porque um dos ramos de execução não valida a classe, permitindo a desserialização insegura quando as aplicações chamam IoBuffer.getObject(). Isso pode levar à execução remota de código.
Recommendations Atualizar para a versão 2.0.28 para as versões 2.0.0 a 2.0.27. Atualizar para a versão 2.1.11 para as versões 2.1.0 a 2.1.10. Atualizar para a versão 2.2.6 para as versões 2.2.0 a 2.2.5.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-DD05788
CLEANSTART-2026-LE11246
CLEANSTART-2026-LO22603
CLEANSTART-2026-RN56220
CVE-2026-41635
GHSA-8297-V2RF-2P32
OESA-2026-2167
OESA-2026-2168
OESA-2026-2241
OESA-2026-2242
OESA-2026-2244

Produtos afetados

Apache Mina