Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache MINA」の深刻な脆弱性 - 複数ブランチで修正未反映

Javaでネットワークアプリケーションを開発するためのフレームワーク「Apache MINA」に深刻な脆弱性が明らかとなった。一部ブランチで過去の脆弱性修正が反映されていなかったもので、開発チームではあらためて修正版をリリースした。

「同2.2」「同2.1」の両ブランチにおいて過去の修正が正しく反映されておらず、信頼できないデータをデシリアライズする脆弱性「CVE-2026-42778」「CVE-2026-42779」が明らかとなったもの。

「CVE-2026-42778」は、「CVE-2026-41409」に対する修正が反映されていなかったことに起因。クラスのデシリアライズにあたり、許可リストを適用するタイミングが遅い問題が判明した。原因となった「CVE-2026-41409」に関しても、「CVE-2024-52046」に対する不十分な修正から生じていたという。

一方「CVE-2026-42779」は、「CVE-2026-41635」の修正が反映されていないことが原因だった。分岐処理のひとつで許可リストがバイパスされてしまい、任意のコードが実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.1」のベーススコアはともに「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

開発グループは、2026年4月29日に「同2.2.7」「同2.1.12」をリリース。利用者に対してアップデートを実施するよう求めている。

(Security NEXT - 2026/05/11 ) このエントリーをはてなブックマークに追加

PR

関連記事

「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「Android」に近接ネットワーク経由のRCE脆弱性 - PoC公開も
「Linuxカーネル」の暗号通信処理にLoP脆弱性「Dirty Frag」
米当局、脆弱性3件の悪用を警告 - 「Ivanti EPMM」「PAN-OS」は緊急対応を
Linuxカーネルに権限昇格の脆弱性「Copy Fail」 - PoC公開済み
「Spring Cloud Config」にパストラバーサルなど複数脆弱性
複数脆弱性を修正した「Firefox 150.0.2」をリリース - Mozilla
「Firefox」にアップデート - 「クリティカル」脆弱性を解消
暗号化通信ライブラリ「GnuTLS」に複数脆弱性 - アップデートで修正
「Argo CD」に深刻な脆弱性 - トークンやAPIキー漏洩のおそれ