HIGH🇬🇧 English

CVE-2026-56091

Apache Shiro (shiro-guice): authentication bypass przez spreparowane żądanie HTTP

CVSS 8.2v4.0pub. 2026-06-25

Podatność w module shiro-guice biblioteki Apache Shiro umożliwia ominięcie mechanizmu uwierzytelniania poprzez spreparowane żądanie HTTP. Błąd jest szczególnie groźny, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

When using Apache Shiro with the shiro-guice module in a web servlet context, a specially crafted HTTP request may cause an authentication bypass. This vulnerability is similar to https://www.cve.org/CVERecord?id=CVE-2020-1957 https://www.cve.org/CVERecord , except that it affects the `shiro-guice` module instead of the `shiro-spring` module. This issue affects all Apache Shiro versions through 2.x, and 3.0.0-alpha-1 only when using `shiro-guice` module in a web servlet context. Upgrade to version 3.0.0 or later, which fixes the issue.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie HTTP do aplikacji webowej korzystającej z Apache Shiro w połączeniu z modułem shiro-guice w kontekście serwletu. Mechanizm uwierzytelniania (CWE-289 — Authentication Bypass by Alternate Name) zostaje pominięty wskutek nieprawidłowego przetwarzania ścieżki lub nagłówków żądania. Podatność jest analogiczna do CVE-2020-1957, która dotyczyła modułu shiro-spring — tutaj ten sam typ błędu występuje w module shiro-guice.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji webowej z pominięciem mechanizmu uwierzytelniania. Skutkiem jest potencjalnie pełne ujawnienie danych dostępnych zalogowanym użytkownikom (wysoki wpływ na poufność).

Mitygacja

Należy zaktualizować Apache Shiro do wersji 3.0.0 lub nowszej, która eliminuje opisany błąd. Wersja 3.0.0 jest rekomendowaną wersją naprawczą wskazaną przez producenta.

Kogo dotyczy

Wszystkie wersje Apache Shiro do gałęzi 2.x włącznie oraz wersja 3.0.0-alpha-1 — wyłącznie gdy aplikacja korzysta z modułu shiro-guice w kontekście serwletu webowego.

Uwagi

Podatność jest podobna do CVE-2020-1957 (authentication bypass w module shiro-spring), jednak dotyczy modułu shiro-guice. Wektor CVSS 4.0 wskazuje na wymaganie szczególnych warunków ataku (AT:P), co oznacza, że exploit może nie być trywialny w każdym środowisku.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:X/V:D/RE:L/U:Amber
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje