Krytyczna luka w Apache Axis2/Java (CVE-2026-66713) umożliwiająca zdalne wykonanie kodu
Krytyczna luka w Apache Axis2/Java umożliwia zdalne wykonanie kodu przez klasteryzację Tribes. Zalecana aktualizacja do wersji 2.0.1.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- axis2\/java
Co wiadomo
W Apache Axis2/Java do wersji 2.0.0, gdy włączona jest klasteryzacja Tribes (domyślnie wyłączona), występuje luka deserializacji niezaufanych danych. Pozwala ona nieautoryzowanemu atakującemu z dostępem do portu klasteryzacji na zdalne wykonanie dowolnego kodu poprzez specjalnie spreparowany obiekt Java.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla środowisk korzystających z funkcji klasteryzacji Tribes w Apache Axis2/Java, umożliwiając zdalne przejęcie kontroli nad systemem. Może prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych i przerw w działaniu usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejście na wersję 2.0.1 Apache Axis2/Java, która usuwa funkcję klasteryzacji i eliminuje lukę. W przypadku niemożności aktualizacji, należy wyłączyć klasteryzację Tribes oraz ograniczyć dostęp do portu klasteryzacji w sieci. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanej aktywności i zweryfikować konfigurację zabezpieczeń. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i ograniczaniu ekspozycji sieciowej.