「Apache Axis2/Java」のクラスタリング機能に脆弱性
Javaにより実装されたウェブサービスエンジン「Apache Axis2/Java」のクラスタリング機能に脆弱性が判明した。対象機能を削除したアップデートが提供されている。
開発チームが2026年7月28日にメーリングリストで、信頼できないデータをデシリアライズする脆弱性「CVE-2026-66713」について明らかにしたもの。開発チームでは重要度を「低(Low)」としている。
「Apache Tomcat」上でTribesベースのクラスタリングを有効化している場合に影響を受ける。攻撃者は認証を必要とせず、クラスタリングポートにネットワーク経由でアクセスできる場合、細工したオブジェクトを送信することで任意のコードを実行することが可能。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
開発チームでは、「Apache Axis2/Java 2.0.1」にてクラスタリング機能を削除。同バージョン以降へのアップデートを呼びかけている。
(Security NEXT - 2026/07/29 )
ツイート
関連リンク
PR
関連記事
「GitLab」にセキュリティ更新 - 「クリティカル」脆弱性を修正
「Adobe ColdFusion」に深刻な脆弱性 - 早急に更新を
Dellのシンクライアント向けOSに複数の深刻な脆弱性
ホスティング管理ツール「cPanel」に深刻なSQLi脆弱性
米CISA、MikroTik「RouterOS」の脆弱性悪用で注意喚起
「Citrix Workspace app for Windows」に2件の脆弱性
Cisco、9月16日にセキュリティアドバイザリを公開予定
Check PointのVPN機能に深刻なRCE脆弱性 - ライブパッチや更新を提供
「Adobe Acrobat/Reader」にセキュリティ更新 - 脆弱性32件を解消
「FortiOS」や「NetScaler」など脆弱性4件の悪用を警告 - 米当局
