„`html
Zusammenfassung
CVE-2026-73633 ist eine High-Severity-Schwachstelle im JSON-Plugin von Apache Struts, die zu unkontrolliertem Ressourcenverbrauch führt. Die Vulnerability ermöglicht Denial-of-Service-Angriffe durch unbegrenzten Speicherverbrauch auf dem Server.
Betroffene Systeme
Die Vulnerability betrifft folgende Apache Struts-Versionen:
- 2.1.8 bis 2.3.37
- 2.5.0 bis 2.5.33
- 6.0.0 bis 6.10.0
- 7.0.0 bis 7.2.1
Betroffen sind nur Installationen, die das optionale JSON-Plugin aktiviert haben und JSON-Request-Body-Handling unterstützen.
Technische Details
Die Schwachstelle liegt in der JSON-Plugin-Komponente von Apache Struts. Wenn eine Anwendung für die Verarbeitung von JSON-Request-Bodies konfiguriert ist, liest das Plugin den Request-Body ohne Speicherbegrenzung in den Heap. Ein Angreifer kann eine HTTP-Request mit extremer Payload-Größe senden, um einen Heap-Overflow zu verursachen.
Das Plugin verfügt zwar über eine konfigurierbare Längenbeschränkung für JSON-Eingaben, diese begrenzt jedoch nicht den tatsächlichen Speicherlesevorgang. Dies führt zu einer Ressourcenerschöpfung und damit verbundener Denial-of-Service (DoS)-Situation.
Angriffsvektor: Network (CVSS: 7.5)
Empfohlene Massnahmen
- Upgrade auf Apache Struts 6.11.0 oder 7.3.0 durchführen
- Für nicht upgradbare Systeme: JSON-Plugin deaktivieren, falls nicht erforderlich
- Implementierung von Request-Size-Limits auf Load-Balancer oder Web-Server-Ebene
- Monitoring des Speicherverbrauchs und der Heap-Auslastung intensivieren
- Rate-Limiting für JSON-API-Endpoints einführen
Bewertung
Schweregrad: High (CVSS 7.5)
Diese Vulnerability hat hohes Risiko für produktive Systeme. DoS-Angriffe können erhebliche Auswirkungen auf Verfügbarkeit haben. Eine zeitnahe Behebung wird empfohlen.
„`