Ошибка в механизме десериализации фреймворка Apache MINA создаёт возможность удалённого выполнения произвольного кода. Проблема затрагивает все ветки MINA, начиная с версии 2.0.0, а также продукт Platform V IAM SE от АО "СберТех". Разработчики подтвердили уязвимость и выпустили необходимые обновления.
Детали уязвимости
Apache MINA - это программная платформа для создания высокопроизводительных сетевых Java-приложений. Она используется при разработке серверов, клиентов и промежуточного программного обеспечения, которое взаимодействует по сети. Уязвимость связана с методом, отвечающим за восстановление объектов из потока данных. Из-за недостаточной проверки входных данных злоумышленник может отправить специально сформированную последовательность байтов, которая при обработке приведёт к выполнению вредоносного кода на стороне сервера. В терминологии безопасности такая ошибка классифицируется как небезопасная десериализация - CWE-502.
Для эксплуатации не требуется проходить аутентификацию. Атакующему достаточно иметь сетевой доступ к уязвимому приложению, что делает проблему особенно опасной для сервисов, открытых в интернет или во внешних контурах. В случае успешного использования уязвимости нарушитель сможет полностью скомпрометировать систему: выполнить команды операционной системы, похитить данные, изменить конфигурацию или вывести сервис из строя. Базовая оценка по шкале CVSS 3.1 составляет 9,8 из 10, что соответствует критическому уровню опасности. Аналогичную оценку даёт и более ранняя версия стандарта CVSS 2.0 - 10 баллов.
Уязвимость подтверждена производителем. Подвержены ей следующие версии Apache MINA: от 2.2.0 до 2.2.5 включительно, от 2.1.0 до 2.1.10 включительно, от 2.0.0 до 2.0.27 включительно. Кроме того, проблема затрагивает продукт Platform V IAM SE, который, судя по данным бюллетеня, базируется на этой платформе. Речь идёт о системе управления идентификацией и доступом - её компрометация может привести к несанкционированному доступу к корпоративным ресурсам.
Разработчики Apache уже подготовили рекомендации по устранению проблемы. Соответствующее сообщение опубликовано в списке рассылки проекта, а также продублировано в открытом списке рассылки по безопасности. Для пользователей MINA настоятельно рекомендуется перейти на обновлённые версии, в которых ошибка исправлена. Информация о конкретных номерах версий, в которых закрыта уязвимость, содержится в официальном уведомлении. Для Platform V IAM SE исправление выпущено в версии 2.3.1 - организации, использующие этот продукт, должны обновить его до указанной версии.
Подобные уязвимости десериализации периодически обнаруживаются в популярных Java-библиотеках и фреймворках. Это связано с особенностями языка Java: механизм восстановления объектов из байтового потока зачастую не проверяет, какой класс загружается, что позволяет атакующему подставить вредоносный класс с нужным поведением. Инструменты, которые автоматизируют поиск таких ошибок, регулярно находят новые экземпляры в широко используемых компонентах. Эта уязвимость - очередное напоминание о важности контроля за обновлениями зависимостей в Java-проектах, поскольку даже востребованные и давно существующие библиотеки могут содержать скрытые критические проблемы.
На данный момент сведений о готовых эксплойтах в открытых источниках нет, однако это не снижает необходимость оперативно применять обновления. Практика показывает, что после публикации бюллетеня и технических деталей злоумышленники начинают активно разрабатывать рабочие вредоносные сценарии, используя опубликованную информацию. Поэтому организациям, применяющим Apache MINA или Platform V IAM SE, стоит максимально быстро спланировать обновление затронутых систем, особенно если эти компоненты доступны из недоверенных сетей.
Дополнительно следует провести инвентаризацию Java-приложений, в состав которых входит MINA, поскольку многие проекты используют библиотеки зачастую не напрямую, а через транзитивные зависимости. Проверка состава используемых компонентов и сверка их версий с перечнем уязвимых поможет выявить скрытые проблемы до того, как ими воспользуются атакующие. В целом уязвимость подчёркивает необходимость регулярного обновления не только самих приложений, но и всех сторонних библиотек, входящих в их состав.
Ссылки
- https://bdu.fstec.ru/vul/2026-10859
- https://www.cve.org/CVERecord?id=CVE-2026-41635
- https://lists.apache.org/thread/1l91w1mqsb3lwfd504fs045ylxntt2tm
- https://www.openwall.com/lists/oss-security/2026/04/27/4