CRITICAL🇬🇧 English

CVE-2026-64606

Apache Fury — pominięcie kontroli klas przy deserializacji wyrażeń lambda

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-27

Podatność w Apache Fury polega na deserializacji niezaufanych danych, która umożliwia obejście mechanizmu weryfikacji rejestracji klas podczas deserializacji wyrażeń lambda w Javie. Oceniona jako krytyczna (CVSS 9.8), może zostać wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

Deserialization of untrusted data vulnerability that may allow class-registration checks to be bypassed during Java lambda deserialization. Only lambda capture class is affected This issue affects Apache Fory: from before 1.4.0. Users are recommended to upgrade to version 1.4.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Biblioteka Apache Fury podczas deserializacji wyrażeń lambda (Java lambda) nie wykonuje prawidłowo sprawdzenia, czy deserializowana klasa jest zarejestrowana jako dozwolona. Atakujący może dostarczyć spreparowany, złośliwy strumień danych, który zostanie zdeserializowany z pominięciem mechanizmów kontroli listy dopuszczonych klas. Podatna jest wyłącznie klasa przechwytująca wyrażenia lambda (lambda capture class). Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad aplikacją — podatność pozwala na naruszenie poufności, integralności i dostępności systemu, co w praktyce może oznaczać zdalne wykonanie kodu (RCE).

Mitygacja

Należy zaktualizować Apache Fury do wersji 1.4.0, która zawiera poprawkę eliminującą opisaną podatność.

Kogo dotyczy

Apache Fury w wersjach wcześniejszych niż 1.4.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Fory

    APP
    Apache
    0.5.0 – 1.4.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-71558CRITICAL9.8PL ✓ten sam produkt

Apache Fory C++: type confusion w deserializacji umożliwia RCE

CVE-2026-71560CRITICAL9.1PL ✓ten sam produkt

Apache Fory C++: Out-of-bounds Read podczas deserializacji struktur z polami integer

CVE-2026-64608CRITICAL9.8PL ✓ten sam produkt

Apache Fory C++: type confusion i out-of-bounds w deserializacji

CVE-2026-64609CRITICAL9.1PL ✓ten sam produkt

Apache Fory: out-of-bounds read przy deserializacji zero-copy

CVE-2026-50076CRITICAL9.1PL ✓ten sam produkt

Apache Fory – niebezpieczna deserializacja danych w Java SDK (RCE)