Apache Struts 2.x <= 2.3.37 / 2.5.x <= 2.5.33 / 6.x < 6.12.0 / 7.x < 7.4.0 多个漏洞 (S2-075) (S2-078)

critical Nessus 插件 ID 364469

简介

远程主机上安装的 Apache Struts 受到多个漏洞的影响。

描述

远程主机上安装的 Apache Struts 版本为 2.0.0 、 2.3.37或 7.x6.x7.4.02.5.02.5.336.12.0。因此,如公告 S2-075 和 S2-078 所述,受到多个漏洞的影响:

- 未正确抵消 Apache Struts 中表达式语言语句(“表达式语言注入”)漏洞中使用的特殊元素。如果应用程序配置为使用旧的 RESTful 操作映射程序,则构建的请求可能会注入可能导致远程代码执行的 OGNL 表达式。仅当禁用 OGNL 允许列表时,Struts 7 才会受到影响;默认情况下启用。使用默认操作映射程序、restful2 映射程序或 Struts REST 插件的应用程序不受影响。(CVE-2026-104711)

- Apache Struts 中具有不正确同步(“争用条件”)漏洞的共享资源并发执行。本地化消息格式化日期或时间参数时,应用程序范围的文本提供程序为该消息保留的格式化程序将由并发服务的请求使用,而无需隔离,因此属于一个用户的值可能会出现在另一个用户的响应中,或者呈现可能会失败并显示为服务器错误。其本地化消息格式为无日期或时间参数的应用程序不受影响。
(CVE-2026-104714)

这两个问题都仅会由 Nessus 无法验证的特定应用程序配置暴露,因此将此发现标记为潜在漏洞。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请升级版本到 Apache Struts 6.12.0 / 7.4.0 或更高版本。或者,应用供应商的安全公告中所提及的变通方案。

另见

https://cwiki.apache.org/confluence/spaces/WW/pages/446070946/S2-075

https://cwiki.apache.org/confluence/spaces/WW/pages/451972217/S2-078

https://struts.apache.org/announce-2026

插件详情

严重性: Critical

ID: 364469

文件名: struts_S2-075_S2-078.nasl

版本: 1.1

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/10/9

最近更新时间: 2026/10/9

配置: 启用偏执模式, 启用全面检查 (optional)

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.9

百分位: 96.5

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: cpe:/a:apache:struts

必需的 KB 项: Settings/ParanoidReport

补丁发布日期: 2026/10/2

漏洞发布日期: 2026/10/5

参考资料信息

CVE: CVE-2026-104711, CVE-2026-104714

IAVA: 2026-A-1088