PT-2026-35387 · Apache · Apache Mina

Venkatraman Kumar

·

Publicado

2026-04-27

·

Atualizado

2026-06-04

·

CVE-2026-41409

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache MINA versões 2.0.0 até 2.0.27 Apache MINA versões 2.1.0 até 2.1.10 Apache MINA versões 2.2.0 até 2.2.5
Description Existe um problema na função getObject() da classe AbstractIoBuffer devido a um mecanismo de desserialização incompleto. A lista de permissões (allowlist) de nomes de classes, que restringe quais classes podem ser desserializadas, é aplicada tarde demais, permitindo potencialmente que um inicializador estático em uma classe seja executado antes que a verificação ocorra. Essa falha permite que um invasor remoto execute código arbitrário em aplicações que chamam a função getObject().
Recommendations Atualizar para a versão 2.0.28 para as versões 2.0.0 até 2.0.27. Atualizar para a versão 2.1.11 para as versões 2.1.0 até 2.1.10. Atualizar para a versão 2.2.6 para as versões 2.2.0 até 2.2.5. Como medida paliativa temporária, restrinja o uso da função getObject().

Correção

RCE

LPE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06345
CLEANSTART-2026-DD05788
CLEANSTART-2026-LE11246
CLEANSTART-2026-LO22603
CLEANSTART-2026-RN56220
CVE-2026-41409
GHSA-F2WH-GRMH-R6JM
OESA-2026-2167
OESA-2026-2168
OESA-2026-2241
OESA-2026-2242
OESA-2026-2244

Produtos afetados

Apache Mina