Критична вразливість десеріалізації в Apache Axis2/Java (CVE-2026-66713)

Вразливість десеріалізації в Apache Axis2/Java дозволяє віддалене виконання коду. Рекомендується оновлення до версії 2.0.1 для усунення проблеми.
CVE-2026-66713CVSS 9.8Web

Критична вразливість десеріалізації в Apache Axis2/Java (CVE-2026-66713)

Вразливість десеріалізації в Apache Axis2/Java дозволяє віддалене виконання коду. Рекомендується оновлення до версії 2.0.1 для усунення проблеми.

CVSS
9.8 CRITICAL
EPSS
61.25%
Активно використовується
немає в KEV
Продукт
axis2\/java

Що відомо

В Apache Axis2/Java до версії 2.0.0 існує критична вразливість десеріалізації у компоненті Tribes-кластеризації, що дозволяє віддаленому неавторизованому зловмиснику виконувати довільний код через мережевий порт кластеру. Ця вразливість активна лише за умови увімкнення Tribes-кластеризації, яка за замовчуванням вимкнена.

Бізнес-вплив

Вразливість може призвести до повного компрометації серверів, що використовують Apache Axis2/Java з увімкненою Tribes-кластеризацією, через виконання довільного коду віддаленим атакуючим. Це створює серйозні ризики для безпеки додатків і даних, особливо в середовищах з відкритим доступом до мережевого порту кластеру.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Apache Axis2/Java до версії 2.0.1, де ця функціональність кластеризації повністю видалена, усуваючи вразливість. Якщо оновлення неможливе, слід вимкнути Tribes-кластеризацію та обмежити мережевий доступ до відповідного порту. Також варто перевірити журнали на ознаки експлуатації та оцінити ризики. DataHouse підтримує перевірку версій і допомогу в управлінні оновленнями для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки