つみかさね

CVE-2026-50632

Critical(9.8)

Apache CXFのJNDIインジェクション CVE-2026-50632:影響範囲と対応方法

公開日: 2026-10-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
cxf-rt-transports-jmsApache Software Foundation< 4.2.2 (also < 4.1.7, < 3.6.12)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1cxf-rt-transports-jms の利用バージョンを確認する
  2. 24.2.2 / 4.1.7 / 3.6.12 以降へアップデートする
  3. 3アップデートが困難な場合はJMS設定値への外部入力経路を遮断する

影響対象

Apache CXF利用者Javaエンタープライズシステム運用者

対応不要な人

  • ✓Apache CXF を使用していない
  • ✓cxf-rt-transports-jms のJMSトランスポート機能を使用していない
  • ✓修正バージョンへ更新済みである

補足

  • -JMSトランスポートを使用していない場合は影響を受けません
CVEApache CXFJavaJNDIインジェクションRCE

30秒で判断

対応すべき人:

  • org.apache.cxf:cxf-rt-transports-jms を利用し、JMSトランスポートの設定を外部入力から構成している環境

対応不要な人:

  • Apache CXF を使用していない、または JMS トランスポートを使用していない環境
  • 修正版(4.2.2 / 4.1.7 / 3.6.12 以降)へ更新済みの環境

確認コマンド:

# 依存関係に含まれるCXFのバージョンを確認(Maven)
mvn dependency:tree | grep cxf-rt-transports-jms

概要

Apache CXF は、SOAP/RESTful Webサービスの実装に広く使われるJavaフレームワークです。

CVE-2026-50632 は、CXFの JMSConfigFactory に JNDIインジェクション の脆弱性が存在する問題です。JMSトランスポートの設定値に攻撃者が制御可能な入力が渡る構成では、悪意のあるJNDI参照を注入されることでリモートコード実行につながる可能性があります。

エンタープライズJavaシステムでJMS連携を行っている環境では影響が大きい脆弱性です。

CVSSベクトル

項目値
CVSSスコア9.8
深刻度Critical
深刻度評価元GHSA(GitHub Advisory Database)

影響を受けるソフトウェア

製品ベンダー影響バージョン
org.apache.cxf:cxf-rt-transports-jmsApache Software Foundation< 4.2.2 / < 4.1.7 / < 3.6.12

修正バージョンと回避策

修正: cxf-rt-transports-jms を 4.2.2系、4.1.7系、または3.6.12系以降へアップデートしてください。

緊急回避策(パッチ適用が困難な場合):

  • JMSトランスポートの設定値に外部入力が渡らないよう構成を見直す
  • JMS連携機能を使用していない場合は無効化を検討する

関連リンク


データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。