安全 · 2026年10月4日
也发布于 Svenska, Norsk, Polski, العربية, Español, Français, Türkçe, Русский, English, Português (Brasil)
「Apache WSS4J」出现7项漏洞,修正版已发布
在Java环境中用于对SOAP消息应用「WS-Security」的库「Apache WSS4J」被发现存在多项漏洞。修复这些漏洞的更新已被提供。
开发团队在2026年9月30日发布了多项安全顾问,并确认已处理7项漏洞。
其中,「CVE-2026-88920」、「CVE-2026-89238」和「CVE-2026-95616」3项漏洞被评为第二重要级别「重要(Important)」。
「CVE-2026-88920」是关于DOM安全处理器的认证绕过漏洞,攻击者可以通过在未签名的「发送者保证SAML断言」中包含受其控制的密钥,伪装成已认证的SOAP消息。
而「CVE-2026-89238」涉及加密头处理的问题,攻击者可以让预先准备的明文元素被视为解密后的头,从而可能导致机密性得不到适当保障,并绕过政策。