つみかさね

CVE-2026-41409

Critical(9.8)

CVE-2026-41409 — Apache MINA デシリアライゼーション(CVE-2024-52046不完全修正)

公開日: 2026-05-07データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
mina-coreApache Software Foundation< 2.0.28
mina-coreApache Software Foundation< 2.1.11
mina-coreApache Software Foundation< 2.2.6

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Apache MINA のバージョンを確認する
  2. 2mina-core が 2.0.28 / 2.1.11 / 2.2.6 未満であればアップデートする
  3. 3ObjectSerializationCodec の使用箇所を確認し、不要であれば無効化する

影響対象

Apache MINA を利用するアプリケーション

補足

  • -CVE-2024-52046 の修正済みバージョンでも本脆弱性の影響を受けるため再度アップデートが必要です
CVEApache MINAデシリアライゼーションRCE

概要

Apache MINA において、以前報告されたデシリアライゼーション脆弱性 CVE-2024-52046 の修正が不完全であることが判明しました。この不完全な修正により、攻撃者は依然として悪意のあるシリアライズされたオブジェクトを送信し、リモートコード実行 (RCE) を達成できる状態にあります。

CVE-2024-52046 は CVSS 10.0 と評価された極めて深刻な脆弱性であり、Apache MINA の ObjectSerializationCodec における信頼できないデータのデシリアライゼーションが原因でした。当初の修正パッチでは問題が完全に解決されておらず、攻撃者が修正をバイパスしてデシリアライゼーション攻撃を継続できることが確認されました。

本脆弱性は CWE-502(信頼できないデータのデシリアライゼーション)に分類されます。Apache MINA はネットワークアプリケーションフレームワークとして広く利用されており、影響を受けるバージョンを使用している場合は速やかに修正バージョンへのアップデートが必要です。デシリアライゼーション RCE は認証なしでリモートから悪用可能であり、極めて高いリスクを持ちます。

CVSSベクトル

指標
CVSSスコア9.8
深刻度Critical
CWECWE-502 (信頼できないデータのデシリアライゼーション)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要

影響を受けるソフトウェア

製品ベンダー影響バージョン
mina-coreApache Software Foundation< 2.0.28
mina-coreApache Software Foundation< 2.1.11
mina-coreApache Software Foundation< 2.2.6

修正バージョンと回避策

  • 修正バージョン: Apache MINA 2.0.28、2.1.11、または 2.2.6 にアップデートしてください
  • 回避策: ObjectSerializationCodec を使用している場合は、信頼できないネットワークからのアクセスを制限してください
  • 確認事項: CVE-2024-52046 の修正として以前のバージョンに更新済みの場合でも、本脆弱性の修正バージョンへの再アップデートが必要です

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。