Pubblicato il 2026-07-28 · Fonte: NVD NIST
La vulnerabilità CVE-2026-66713 riguarda la deserializzazione di dati non attendibili nel componente di clustering Tribes-based di Apache Axis2/Java. Ciò consente a un attaccante remoto non autenticato di eseguire codice arbitrario inviando un oggetto Java serializzato dannoso al canale di clustering. La vulnerabilità è stata identificata nelle versioni di Apache Axis2/Java fino alla 2.0.0, quando il clustering Tribes è abilitato. La versione 2.0.1 risolve il problema rimuovendo completamente la funzionalità di clustering.
Un attaccante remoto non autenticato può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema, potenzialmente portando a un controllo completo del sistema. I sistemi a rischio sono quelli che utilizzano Apache Axis2/Java con il clustering Tribes abilitato, che è disabilitato per default. Ciò significa che solo le implementazioni che hanno attivamente abilitato il clustering Tribes sono esposte a questo rischio.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, gli utenti sono consigliati di aggiornare Apache Axis2/Java alla versione 2.0.1, che elimina la funzionalità di clustering e quindi risolve il problema. Se l'aggiornamento non è immediatamente possibile, gli utenti possono considerare la disabilitazione del clustering Tribes fino a quando non potranno eseguire l'aggiornamento.
La vulnerabilità CVE-2026-66713 è una vulnerabilità di deserializzazione di dati non attendibili nel componente di clustering Tribes-based di Apache Axis2/Java, che consente l'esecuzione di codice arbitrario.
Il CVSS Score della vulnerabilità CVE-2026-66713 è 9.8, classificandola come critica.
Per proteggersi, è consigliato aggiornare Apache Axis2/Java alla versione 2.0.1, che risolve il problema, o disabilitare il clustering Tribes fino a quando non sarà possibile eseguire l'aggiornamento.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.