Bollettino 2026/0171

[TLP:CLEAR]

bollettino di sicurezza 2026/0171

Aggiornamento di sicurezza Apache Axis2/Java

02-08-2026

apache, axis2, deserialization, rce, clustering, tomcat

Aggiornamento di sicurezza Apache Axis2/Java

descrizione

Apache Axis2/Java, nelle versioni fino alla 2.0.0 inclusa, è affetta da una vulnerabilità di deserializzazione di dati non attendibili nel componente di clustering basato su Tribes.

Il difetto risiede nel listener `Axis2ChannelListener#messageReceived`, che deserializza oggetti Java arbitrari ricevuti sulla porta di clustering senza validazione.
Il CVSS 3.1 è 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), con impatto totale su confidenzialità, integrità e disponibilità.

La correzione è disponibile a partire da Apache Axis2/Java 2.0.1, che risolve la vulnerabilità rimuovendo interamente la funzionalità di clustering. Gli ambienti che utilizzano il clustering Tribes devono quindi considerare che l'aggiornamento comporta la rimozione di tale funzionalità, non una sua messa in sicurezza.

note

La vulnerabilità è sfruttabile remotamente (AV:N), senza privilegi (PR:N) e senza interazione utente (UI:N), con complessità di attacco bassa (AC:L). Lo scope è Unchanged (S:U), indicando che l'impatto rimane confinato al processo/contesto del componente vulnerabile, ma con triplo impatto H/H/H.

La condizione di sfruttamento richiede che la funzionalità di clustering Tribes sia abilitata: la descrizione ufficiale specifica che tale funzionalità è disabilitata per impostazione predefinita. L'attaccante deve disporre di accesso di rete alla porta di clustering. Non sono richieste credenziali né interazione da parte di utenti legittimi.

La piattaforma impattata è Apache Axis2/Java ≤ 2.0.0 in esecuzione su Apache Tomcat con Tribes clustering attivo. Il CPE indica il vendor Apache, prodotto apache_axis2/java, con versioni affette fino alla 2.0.0 inclusa.

Il priority_score calcolato è nella fascia critical, coerente con il CVSS 9.8 e con il profilo di attacco (RCE non autenticata da remoto).

Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-66713 3.1: 9.8 1.195% | 64.99% 17.8/critical

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.

tipi di attacco

CWE descrizione
CWE-502 Deserialization of Untrusted Data

prodotti impattati

vendor prodotto & versioni
Apache apache axis2/java
  • fino a: 2.0.0