首页 网络安全 正文

Apache CXF远程代码执行漏洞CVE-2026-44417

摘要

栋科技漏洞库关注到 Apache CXF 多个版本中存在的 JMS 远程代码执行漏洞,已被追踪为CVE-2026-44417,漏洞CVSS 3.1评分 7.5。

Apache CXF 是 Apache 基金会开源 Java WebService 框架,名称取自 Celtix+XFire 两个老牌 WebService 项目合并缩写,优势突出。

一、脚本情况

Apache CXF 是Java 生态里主流、最成熟的企业级 WebService 框架,可做服务端发布、客户端调用,是企业级 SOA 架构主流组件。

Apache CXF远程代码执行漏洞CVE-2026-44417

Apache CXF 专门用来快速开发、发布SOAP(传统 webservice)+ RESTful两类接口,广泛用于政企、银行、ERP 系统跨系统对接。

栋科技漏洞库关注到 Apache CXF 多个版本中存在的 JMS 远程代码执行漏洞,已被追踪为CVE-2026-44417,漏洞CVSS 3.1评分 7.5。

二、漏洞分析

CVE-2026-44417漏洞是Apache CXF JMS远程代码执行漏洞,由于Apache CXF在处理JMS配置时仍存在未完全覆盖的危险代码路径。

该漏洞源于 CVE-2025-48913 补丁修复不彻底,JMS 模块遗留一条未封堵的危险代码路径所致,且该漏洞影响Apache CXF多个版本。

攻击者在具备 JMS 配置权限或可注入不可信 JMS 配置时,可触发任意代码执行,控制应用服务、窃取敏感数据或横向渗透内部系统。

漏洞位于AbstractMessageListenerContainer#setJndiEnvironment配置解析逻辑,影响 cxf-rt-transports-jms(CXF JMS 传输组件)。

具体来说,Apache CXF 支持 JMS 协议作为 WebService 底层传输,配置 JMS 时可自定义 JNDI 环境参数。

攻击者可控 JMS 配置内容时构造恶意 JNDI 环境配置,组件反序列化配置数据无校验,触发恶意 Java 类反序列化实现远程代码执行。

前提条件:攻击者能修改 / 注入 CXF 的 JMS 服务配置(后台配置入口、接口配置参数可控);未开启 JMS 传输的 CXF 不受影响。

三、影响范围

4.0.0 <= Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 4.1.6

4.2.0 <= Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 4.2.1

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 3.6.11

四、修复建议

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 3.6.11

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 4.1.6

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 4.2.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接