🔴 《严重安全漏洞:CVE-2026-66713》

CVSS 评分: 严重(9.8)  状态: Awaiting Analysis  发布时间: 2026-07-28


漏洞简介

该漏洞编号为 CVE-2026-66713,属于 反序列化不可信数据(Deserialization of Untrusted Data,CWE-502) 类型。漏洞存在于 Apache Software FoundationApache Axis2/Java 项目中,影响版本 直至 2.0.0(含)。该漏洞仅在使用 Apache Tomcat 且启用了 Tribes 集群组件(Tribes-based clustering) 时才会被触发(该功能默认关闭)。

攻击者无需身份认证,只需通过网络访问到集群通信端口,即可向集群通道发送一个特制的 序列化 Java 对象(crafted serialized Java object)。该对象在 org.apache.axis2.clustering.tribes.Axis2ChannelListener#messageReceived 方法中被反序列化,从而触发 任意代码执行(arbitrary code execution)

官方修复方案为升级至 Axis2/Java 2.0.1 版本,该版本已彻底移除集群功能。

影响范围

  • 受影响软件:Apache Axis2/Java
  • 受影响版本:2.0.0 及之前所有版本
  • 受影响环境:部署在 Apache Tomcat 上,且 启用了 Tribes 集群功能(默认关闭)
  • 不受影响版本:Apache Axis2/Java 2.0.1 及以上

风险分析

  • 攻击向量:远程网络攻击(AV:N)
  • 攻击复杂度:低(AC:L),无需特殊条件
  • 所需权限:无(PR:N),无需身份认证
  • 用户交互:无(UI:N),攻击完全自动化
  • 影响范围:未改变(S:U),漏洞仅影响集群组件自身
  • 机密性影响:高(C:H),攻击者可读取任意敏感数据
  • 完整性影响:高(I:H),攻击者可修改系统数据或配置
  • 可用性影响:高(A:H),攻击者可导致服务中断或完全控制服务器

综合风险等级严重(Critical),CVSS 3.1 基础评分为 9.8

可能的攻击后果

  • 攻击者可在目标服务器上以 Axis2 进程权限执行任意操作系统命令。
  • 可进一步用于横向移动、植入后门、窃取数据库凭证或敏感业务数据。
  • 由于无需认证且攻击复杂度低,若目标环境意外开启了集群功能(例如通过配置文件误启),将面临极高的被远程攻陷风险。

注意:由于该漏洞的触发条件依赖于集群功能的启用(默认关闭),实际受影响面相对有限,但一旦启用则风险极高。建议所有使用 Axis2/Java 的用户立即检查集群配置状态,并尽快升级至 2.0.1 版本。


🔍 技术细节

字段
CVE ID CVE-2026-66713
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-502
发布时间 2026-07-28
最后更新 2026-07-28
状态 Awaiting Analysis
数据来源 security@apache.org

🔗 参考链接