「Apache WSS4J」に認証回避など7件の脆弱性 - 修正版が公開
「CVE-2026-95616」は「X.509証明書拡張」の解析処理で整数オーバーフローが生じ、メモリを浪費させてサービス拒否を引き起こすことができる。
さらに署名対象に対するポリシーチェックを回避できる「CVE-2026-92121」、派生鍵の検証不備「CVE-2026-85532」、リプレイ攻撃対策を回避できる「CVE-2026-92899」など、「中(Moderate)」とされる3件や、「低(Low)」とされる「StAX」のポリシー検証不備「CVE-2026-87830」に対応した。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」における「CVE-2026-88920」のベーススコアを「9.8」と評価。
また「CVE-2026-89238」「CVE-2026-87830」についても「9.1」としており、重要度が4段階中もっとも高い「クリティカル(Critical)」相当としている。くわえて「CVE-2026-85532」「CVE-2026-92121」「CVE-2026-95616」についてもベーススコアを「7.5」とした。
開発チームでは、これら脆弱性を修正した「同4.0.2」「同3.0.6」「同2.4.4」を提供しており、アップデートを呼びかけている。
(Security NEXT - 2026/10/01 )
ツイート
関連リンク
PR
関連記事
Apple製品やCiscoのSD-WAN管理製品の脆弱性悪用に注意喚起 - 米当局
「Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 更新や侵害調査を
GitLab、旧ブランチ向けにセキュリティ更新 - クリティカル脆弱性を修正
Mozilla、ブラウザ最新版「Firefox 157」を公開 - 脆弱性76件を解消
アイデンティティ管理製品「SailPoint IdentityIQ」に深刻な脆弱性
ブラウザ「Chrome」にセキュリティ更新 - 脆弱性32件を修正
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
「SharePoint」「WordPress」など脆弱性5件の悪用を警告 - 米当局

