CRITICAL🇬🇧 English

CVE-2026-50076

Apache Fory – niebezpieczna deserializacja danych w Java SDK (RCE)

CVSS 9.1v3.1pub. 2026-06-04upd. 2026-07-22

Podatność w bibliotece Apache Fory (fory-core Java SDK) przed wersją 1.1.0 umożliwia zdalnemu atakującemu wykonanie niebezpiecznego kodu poprzez deserializację niezaufanych danych. Jest groźna, ponieważ pozwala całkowicie ominąć mechanizmy ochronne platformy, takie jak rejestracja klas, TypeChecker oraz lista blokowanych typów (DisallowedList).

Pokaż oryginał (EN)

Deserialization of Untrusted Data in the Java replace-resolve path in Apache Fory fory-core Java SDK before 1.1.0 on Java/JVM platforms allows a remote attacker to bypass class registration, TypeChecker, and DisallowedList checks and invoke classpath-present readResolve/readExternal hooks via crafted Fory serialized data. Users are recommended to upgrade to version 1.1.0 or later, which fixes this issue.

🤖 Analiza AI
Jak działa

Podatność (CWE-502) tkwi w ścieżce przetwarzania operacji replace-resolve podczas deserializacji danych w Java SDK Apache Fory. Osoba atakująca może przesłać spreparowane dane serializowane w formacie Fory, które omijają weryfikację typów i listy blokowanych klas. W efekcie deserializacja wywołuje metody readResolve lub readExternal obecne w ścieżce classpath aplikacji, co może prowadzić do wykonania dowolnego kodu po stronie serwera.

Skutki

Atakujący może zdalnie, bez uwierzytelnienia, uzyskać pełny dostęp do danych przetwarzanych przez aplikację (poufność) oraz zmodyfikować jej stan lub dane (integralność). W zależności od dostępnych klas w classpath możliwe jest wykonanie dowolnego kodu na serwerze.

Mitygacja

Należy niezwłocznie zaktualizować Apache Fory do wersji 1.1.0 lub nowszej, która eliminuje opisaną podatność. Szczegóły dostępne na stronie https://fory.apache.org/security.

Kogo dotyczy

Apache Fory fory-core Java SDK w wersjach przed 1.1.0 działających na platformach Java/JVM.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Fory

    APP
    Apache
    < 1.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-71558CRITICAL9.8PL ✓ten sam produkt

Apache Fory C++: type confusion w deserializacji umożliwia RCE

CVE-2026-71560CRITICAL9.1PL ✓ten sam produkt

Apache Fory C++: Out-of-bounds Read podczas deserializacji struktur z polami integer

CVE-2026-64608CRITICAL9.8PL ✓ten sam produkt

Apache Fory C++: type confusion i out-of-bounds w deserializacji

CVE-2026-64606CRITICAL9.8PL ✓ten sam produkt

Apache Fury — pominięcie kontroli klas przy deserializacji wyrażeń lambda

CVE-2026-64609CRITICAL9.1PL ✓ten sam produkt

Apache Fory: out-of-bounds read przy deserializacji zero-copy