Критична вразливість десеріалізації в Apache Axis2/Java (CVE-2026-66713)
Вразливість десеріалізації в Apache Axis2/Java дозволяє віддалене виконання коду. Рекомендується оновлення до версії 2.0.1 для усунення проблеми.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.25%
- Активно використовується
- немає в KEV
- Продукт
- axis2\/java
Що відомо
В Apache Axis2/Java до версії 2.0.0 існує критична вразливість десеріалізації у компоненті Tribes-кластеризації, що дозволяє віддаленому неавторизованому зловмиснику виконувати довільний код через мережевий порт кластеру. Ця вразливість активна лише за умови увімкнення Tribes-кластеризації, яка за замовчуванням вимкнена.
Бізнес-вплив
Вразливість може призвести до повного компрометації серверів, що використовують Apache Axis2/Java з увімкненою Tribes-кластеризацією, через виконання довільного коду віддаленим атакуючим. Це створює серйозні ризики для безпеки додатків і даних, особливо в середовищах з відкритим доступом до мережевого порту кластеру.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Apache Axis2/Java до версії 2.0.1, де ця функціональність кластеризації повністю видалена, усуваючи вразливість. Якщо оновлення неможливе, слід вимкнути Tribes-кластеризацію та обмежити мережевий доступ до відповідного порту. Також варто перевірити журнали на ознаки експлуатації та оцінити ризики. DataHouse підтримує перевірку версій і допомогу в управлінні оновленнями для зниження ризиків.