30秒で判断
対応すべき人:
org.apache.cxf:cxf-rt-transports-jmsを利用し、JMSトランスポートの設定を外部入力から構成している環境
対応不要な人:
- Apache CXF を使用していない、または JMS トランスポートを使用していない環境
- 修正版(4.2.2 / 4.1.7 / 3.6.12 以降)へ更新済みの環境
確認コマンド:
# 依存関係に含まれるCXFのバージョンを確認(Maven)
mvn dependency:tree | grep cxf-rt-transports-jms
概要
Apache CXF は、SOAP/RESTful Webサービスの実装に広く使われるJavaフレームワークです。
CVE-2026-50632 は、CXFの JMSConfigFactory に JNDIインジェクション の脆弱性が存在する問題です。JMSトランスポートの設定値に攻撃者が制御可能な入力が渡る構成では、悪意のあるJNDI参照を注入されることでリモートコード実行につながる可能性があります。
エンタープライズJavaシステムでJMS連携を行っている環境では影響が大きい脆弱性です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| 深刻度評価元 | GHSA(GitHub Advisory Database) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| org.apache.cxf:cxf-rt-transports-jms | Apache Software Foundation | < 4.2.2 / < 4.1.7 / < 3.6.12 |
修正バージョンと回避策
修正: cxf-rt-transports-jms を 4.2.2系、4.1.7系、または3.6.12系以降へアップデートしてください。
緊急回避策(パッチ適用が困難な場合):
- JMSトランスポートの設定値に外部入力が渡らないよう構成を見直す
- JMS連携機能を使用していない場合は無効化を検討する
関連リンク
データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
