Krytyczna luka w Apache Axis2/Java (CVE-2026-66713) umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Apache Axis2/Java umożliwia zdalne wykonanie kodu przez klasteryzację Tribes. Zalecana aktualizacja do wersji 2.0.1.
CVE-2026-66713CVSS 9.8Web

Krytyczna luka w Apache Axis2/Java (CVE-2026-66713) umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Apache Axis2/Java umożliwia zdalne wykonanie kodu przez klasteryzację Tribes. Zalecana aktualizacja do wersji 2.0.1.

CVSS
9.8 CRITICAL
EPSS
61.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
axis2\/java

Co wiadomo

W Apache Axis2/Java do wersji 2.0.0, gdy włączona jest klasteryzacja Tribes (domyślnie wyłączona), występuje luka deserializacji niezaufanych danych. Pozwala ona nieautoryzowanemu atakującemu z dostępem do portu klasteryzacji na zdalne wykonanie dowolnego kodu poprzez specjalnie spreparowany obiekt Java.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla środowisk korzystających z funkcji klasteryzacji Tribes w Apache Axis2/Java, umożliwiając zdalne przejęcie kontroli nad systemem. Może prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych i przerw w działaniu usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejście na wersję 2.0.1 Apache Axis2/Java, która usuwa funkcję klasteryzacji i eliminuje lukę. W przypadku niemożności aktualizacji, należy wyłączyć klasteryzację Tribes oraz ograniczyć dostęp do portu klasteryzacji w sieci. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanej aktywności i zweryfikować konfigurację zabezpieczeń. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS