Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache WSS4J」に認証回避など7件の脆弱性 - 修正版が公開

Java環境でSOAPメッセージに「WS-Security」を適用するためのライブラリ「Apache WSS4J」に複数の脆弱性が明らかとなった。脆弱性を修正したアップデートが提供されている。

開発チームは2026年9月30日に複数のセキュリティアドバイザリを公開し、あわせて7件の脆弱性へ対処したことを明らかにした。

なかでも「CVE-2026-88920」「CVE-2026-89238」「CVE-2026-95616」の3件については、重要度を上から2番目にあたる「重要(Important)」とレーティングしている。

「CVE-2026-88920」はDOMセキュリティプロセッサにおける認証回避の脆弱性。細工した未署名の「送信者保証SAMLアサーション」に攻撃者が制御する鍵を含めることで、認証済みのSOAPメッセージを偽装できる。

また「CVE-2026-89238」では暗号化ヘッダの処理に問題があり、攻撃者が用意した平文要素を復号済みヘッダとして扱わせ、機密性が適切に確保されず、ポリシーを回避されるおそれがある。

(Security NEXT - 2026/10/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

Apple製品やCiscoのSD-WAN管理製品の脆弱性悪用に注意喚起 - 米当局
「Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 更新や侵害調査を
GitLab、旧ブランチ向けにセキュリティ更新 - クリティカル脆弱性を修正
Mozilla、ブラウザ最新版「Firefox 157」を公開 - 脆弱性76件を解消
アイデンティティ管理製品「SailPoint IdentityIQ」に深刻な脆弱性
ブラウザ「Chrome」にセキュリティ更新 - 脆弱性32件を修正
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
「SharePoint」「WordPress」など脆弱性5件の悪用を警告 - 米当局