Apache CXF < 3.6.12 / 4.x < 4.1.8 / 4.2.x < 4.2.3 多个漏洞

critical Nessus 插件 ID 335183

简介

Apache CXF 受到多种漏洞的影响。

描述

远程主机上安装的 Apache CXF 版本低于 3.6.12,或为低于 4.1.8 的 4.x,或为低于 4.2.3 的 4.2.x。因此,该应用程序受到多个漏洞的影响,其中包括:

- JMS 传输使用原生 Java 反序列化对任何入站 JMS ObjectMessage 的正文进行反序列化,并且没有类型限制。能够将消息放在该服务的 JMS 目标的攻击者可提交恶意序列化对象,从而导致拒绝服务或远程代码执行。(CVE-2026-66909)

- 在 DefaultEncryptingCodeDataProvider 中,由于 removeCodeGrant 功能的实现中存在缺陷,捕获的授权代码可以无限次兑换,这违反了授权代码不得多次使用的 RFC 要求。(CVE-2026-68079)

- OAuth2 动态客户端注册端点接受并按原样存储客户端注册请求中提供的范围值,并且不根据 AS 定义的允许列表进行验证。这可能导致客户端在注册时自行分配特权范围。(CVE-2026-61466)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Apache CXF 版本 3.6.12、4.1.8、4.2.3 或更高版本。

另见

https://lists.apache.org/thread/2l1r16g79tpxd7fzrzr2q9oscwrjgljs

https://lists.apache.org/thread/2n14mk01bjc3lrsyhzrkwy8h86289mov

https://lists.apache.org/thread/5qs207krzg51jl3zs3cvnl5lt9njp8c3

https://lists.apache.org/thread/6m06gdqz4rxhy9g90qz9lyqx2gqmf13o

https://lists.apache.org/thread/7q08mz8bcbosp25wok7gr537zlp15mfz

https://lists.apache.org/thread/88c0h10yjb2b8201o1km3st71fs2zw2b

https://lists.apache.org/thread/drcq4chmt0btx86f17o47j17r378hzpw

https://lists.apache.org/thread/fzj8yzgfl53gclxrcdrnrx3grcpkq51j

https://lists.apache.org/thread/h2bjqm6g58z0j6893qzh728kdtk1byfy

https://lists.apache.org/thread/lr5d4tg6tf7j29jmw8wt242oowonjqpx

https://lists.apache.org/thread/pj63c3pf7kkp1xhr53do704fwj3t3htn

https://lists.apache.org/thread/trsnkxc2f21585zlt819blvchgl6oykb

插件详情

严重性: Critical

ID: 335183

文件名: apache_cxf_4_2_3.nasl

版本: 1.2

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/8/13

最近更新时间: 2026/8/14

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.9

百分位: 96.82

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-66909

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-68079

漏洞信息

CPE: cpe:/a:apache:cxf

必需的 KB 项: installed_sw/Apache CXF

易利用性: No known exploits are available

补丁发布日期: 2026/8/6

漏洞发布日期: 2026/8/6

参考资料信息

CVE: CVE-2026-54225, CVE-2026-57817, CVE-2026-57818, CVE-2026-57819, CVE-2026-61466, CVE-2026-63687, CVE-2026-64958, CVE-2026-65432, CVE-2026-65583, CVE-2026-66909, CVE-2026-68079, CVE-2026-68481

CWE: 20, 294, 304, 345, 367, 400, 502, 611, 672, 770

IAVB: 2026-B-0224