【误差通告】Apache CXF JMS远程代码执行误差(CVE-2026-44417)

宣布时间 2026-05-26
一、误差概述


误差概述0526 2.png


Apache CXF是一款普遍使用的开源Web Services开发框架,支持SOAP、REST、JAX-WS、JAX-RS及JMS等多种通讯协议,常用于构建企业级SOA服务、微服务及漫衍式集成平台 。其具备优异的扩展性与协议兼容能力,被普遍应用于金融、政务、运营商及企业集成场景 。


2026年5月26日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Apache CXF JMS远程代码执行误差 。属于此前CVE-2025-48913修复不完整导致的清静问题 。由于Apache CXF在处置惩罚JMS设置时仍保存未完全笼罩的危险代码路径,攻击者在具备JMS设置权限或可注入不可信JMS设置的情形下,可使用该误差触发恣意代码执行,进而控制应用服务、窃取敏感数据或横向渗透内部系统 。该问题主要影响启用JMS传输功效的CXF服务情形,可能导致营业中止、数据泄露及合规危害,对企业SOA架构及基于Web Services的营业系统清静造成影响 。



二、影响规模



4.0.0 <= Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 4.1.6

4.2.0 <= Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 4.2.1

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) < 3.6.11



三、清静步伐



3.1 升级版本


官方已宣布修复补丁,以修复该误差 。

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 3.6.11

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 4.1.6

Apache CXF(org.apache.cxf:cxf-rt-transports-jms) >= 4.2.1

下载链接:

https://cxf.apache.org/download.html/


3.2 暂时步伐

暂无 。


3.3 通用建议

按期更新系统补丁,镌汰系统误差,提升服务器的清静性 。


增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面 。

使用企业级清静产品,提升企业的网络清静性能 。


增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度 。

启用强密码战略并设置为按期修改 。


3.4 参考链接

https://lists.apache.org/thread/bqg6gjy2cx7rfyqjxcpv3jwjvmclvz4o/

https://nvd.nist.gov/vuln/detail/CVE-2026-44417