PT-2026-36315 · Apache · Apache Mina

Publicado

2026-05-01

·

Atualizado

2026-06-13

·

CVE-2026-42779

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache MINA versões 2.1.0 a 2.1.11 Apache MINA versões 2.2.0 a 2.2.6
Description Um problema de desserialização insegura existe no framework de aplicações de rede onde a função resolveClass() dentro de AbstractIoBuffer contém um ramo lógico para classes estáticas ou tipos primitivos que não valida a classe contra a lista de permissões (allowlist) de nomes de classes. Esse bypass permite que um invasor remoto não autenticado execute código arbitrário no servidor quando a aplicação chama a função getObject() do IoBuffer. Desserialização é o processo de converter um fluxo de bytes de volta em um objeto.
Recommendations Atualizar as versões 2.1.0 a 2.1.11 do Apache MINA para a versão 2.1.12. Atualizar as versões 2.2.0 a 2.2.6 do Apache MINA para a versão 2.2.7.

Exploit

Correção

RCE

LPE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06348
CLEANSTART-2026-DD05788
CLEANSTART-2026-LE11246
CLEANSTART-2026-LO22603
CLEANSTART-2026-RN56220
CVE-2026-42779
GHSA-VF5J-865M-MQ7C
OESA-2026-2241
OESA-2026-2242
OESA-2026-2243
OESA-2026-2244
OESA-2026-2245

Produtos afetados

Apache Mina