Apache Software FoundationのApache CXFにおける入力確認に関する脆弱性
タイトル Apache Software FoundationのApache CXFにおける入力確認に関する脆弱性
概要

Apache CXFの以前のアドバイザリに対するさらなる不完全な修正が特定されました。これにより、信頼されていないユーザーがApache CXFのJMSを構成できた場合に、コードを実行する可能性があります。ユーザーには、この問題を修正したバージョン4.2.2または4.1.7にアップグレードすることを推奨します。

想定される影響 ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年6月12日0:00
登録日 2026年6月15日11:15
最終更新日 2026年6月15日11:15
CVSS3.0 : 重要
スコア 8.1
ベクター CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
影響を受けるシステム
Apache Software Foundation
Apache CXF 4.1.7 未満
Apache CXF 4.2.0 以上 4.2.2 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
変更履歴
No 変更内容 変更日
1 [2026年06月15日]
  掲載
2026年6月15日11:15

NVD脆弱性情報
CVE-2026-50632
概要

A further incomplete fix for a previous advisory CVE-2026-44417 (Untrusted JMS configuration can lead to RCE) for Apache CXF has been identified, which can allow code execution capabilities, if untrusted users are allowed to configure JMS for Apache CXF. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue.

公表日 2026年6月12日19:16
登録日 2026年6月13日4:16
最終更新日 2026年6月13日3:58
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:* 4.1.7
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:* 4.2.0 4.2.2
関連情報、対策とツール
共通脆弱性一覧