「Apache Fory」の「Java SDK」に脆弱性 - 修正版が公開
データのシリアライズ機能を提供するライブラリ「Apache Fory」に脆弱性が明らかとなった。
開発チームは現地時間2026年6月4日、「fory-core Java SDK」において検証処理がバイパスされる脆弱性「CVE-2026-50076」を明らかにした。重要度を「重要(Important)」としている。
同脆弱性は、「Java」の実行環境や、「JVM」上で動作するプラットフォームにおいて「replace-resolve」経路の処理に存在。細工されたデータをデシリアライズ処理した場合に、検証処理がバイパスされ、特定のフックについて呼び出しが可能になるという。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」と評価している。
開発チームでは、現地時間2026年5月31日にリリースした「同1.1.0」以降へアップデートするよう呼びかけている。
(Security NEXT - 2026/06/08 )
ツイート
PR
関連記事
「SolarWinds Serv-U」にDoS脆弱性、悪用も - 米当局が注意喚起
脆弱性「Dirty Frag」が製品に与える影響を調査 - Fortinet
「Cisco Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 悪用も確認
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
「Chrome」最新版で脆弱性429件を修正 - クリティカルは22件
「OpenStack Mistral」に脆弱性 - API認証ユーザーがコード実行可能
「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
