¡¾Îó²îͨ¸æ¡¿Apache CXF JMSÔ¶³Ì´úÂëÖ´ÐÐÎó²î(CVE-2026-44417)

Ðû²¼Ê±¼ä 2026-05-26
Ò»¡¢Îó²î¸ÅÊö


Îó²î¸ÅÊö0526 2.png


Apache CXFÊÇÒ»¿îÆÕ±éʹÓõĿªÔ´Web Services¿ª·¢¿ò¼Ü£¬Ö§³ÖSOAP¡¢REST¡¢JAX-WS¡¢JAX-RS¼°JMSµÈ¶àÖÖͨѶЭÒ飬³£ÓÃÓÚ¹¹½¨ÆóÒµ¼¶SOA·þÎñ¡¢Î¢·þÎñ¼°ÂþÑÜʽ¼¯³Éƽ̨ ¡£Æä¾ß±¸ÓÅÒìµÄÀ©Õ¹ÐÔÓëЭÒ鼿ÈÝÄÜÁ¦£¬±»ÆÕ±éÓ¦ÓÃÓÚ½ðÈÚ¡¢ÕþÎñ¡¢ÔËÓªÉ̼°ÆóÒµ¼¯³É³¡¾° ¡£


2026Äê5ÔÂ26ÈÕ£¬×ðÁú¿­¹ÙÍøÈë¿ÚÇå¾²Ó¦¼±ÏìÓ¦ÖÐÐÄ£¨VSRC£©¼à²âµ½Apache CXF JMSÔ¶³Ì´úÂëÖ´ÐÐÎó²î ¡£ÊôÓÚ´ËǰCVE-2025-48913ÐÞ¸´²»ÍêÕûµ¼ÖµÄÇå¾²ÎÊÌâ ¡£ÓÉÓÚApache CXFÔÚ´¦Öóͷ£JMSÉèÖÃʱÈÔ±£´æÎ´ÍêÈ«ÁýÕÖµÄΣÏÕ´úÂë·¾¶£¬¹¥»÷ÕßÔھ߱¸JMSÉèÖÃȨÏÞ»ò¿É×¢Èë²»¿ÉÐÅJMSÉèÖõÄÇéÐÎÏ£¬¿ÉʹÓøÃÎó²î´¥·¢í§Òâ´úÂëÖ´ÐУ¬½ø¶ø¿ØÖÆÓ¦Ó÷þÎñ¡¢ÇÔÈ¡Ãô¸ÐÊý¾Ý»òºáÏòÉøÍ¸ÄÚ²¿ÏµÍ³ ¡£¸ÃÎÊÌâÖ÷ÒªÓ°ÏìÆôÓÃJMS´«Ê书ЧµÄCXF·þÎñÇéÐΣ¬¿ÉÄܵ¼ÖÂÓªÒµÖÐÖ¹¡¢Êý¾Ýй¶¼°ºÏ¹æÎ£º¦£¬¶ÔÆóÒµSOA¼Ü¹¹¼°»ùÓÚWeb ServicesµÄӪҵϵͳÇå¾²Ôì³ÉÓ°Ïì ¡£



¶þ¡¢Ó°Ïì¹æÄ£



4.0.0 <= Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 4.1.6

4.2.0 <= Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 4.2.1

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 3.6.11



Èý¡¢Çå¾²²½·¥



3.1 Éý¼¶°æ±¾


¹Ù·½ÒÑÐû²¼ÐÞ¸´²¹¶¡£¬ÒÔÐÞ¸´¸ÃÎó²î ¡£

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 3.6.11

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 4.1.6

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 4.2.1

ÏÂÔØÁ´½Ó£º

https://cxf.apache.org/download.html/


3.2 ÔÝʱ²½·¥

ÔÝÎÞ ¡£


3.3 ͨÓý¨Òé

°´ÆÚ¸üÐÂϵͳ²¹¶¡£¬ïÔ̭ϵͳÎó²î£¬ÌáÉý·þÎñÆ÷µÄÇå¾²ÐÔ ¡£


ÔöǿϵͳºÍÍøÂçµÄ»á¼û¿ØÖÆ£¬Ð޸ķÀ»ðǽսÂÔ£¬¹Ø±Õ·ÇÐëÒªµÄÓ¦Óö˿ڻò·þÎñ£¬ïÔÌ­½«Î£ÏÕ·þÎñ£¨ÈçSSH¡¢RDPµÈ£©Ì»Â¶µ½¹«Íø£¬ïÔÌ­¹¥»÷Ãæ ¡£

ʹÓÃÆóÒµ¼¶Çå¾²²úÆ·£¬ÌáÉýÆóÒµµÄÍøÂçÇå¾²ÐÔÄÜ ¡£


ÔöǿϵͳÓû§ºÍȨÏÞ¹ÜÀí£¬ÆôÓöàÒòËØÈÏÖ¤»úÖÆºÍ×îСȨÏÞÔ­Ôò£¬Óû§ºÍÈí¼þȨÏÞÓ¦¼á³ÖÔÚ×îµÍÏÞ¶È ¡£

ÆôÓÃÇ¿ÃÜÂëÕ½ÂÔ²¢ÉèÖÃΪ°´ÆÚÐÞ¸Ä ¡£


3.4 ²Î¿¼Á´½Ó

https://lists.apache.org/thread/bqg6gjy2cx7rfyqjxcpv3jwjvmclvz4o/

https://nvd.nist.gov/vuln/detail/CVE-2026-44417