„`html
Zusammenfassung
CVE-2026-64958 beschreibt eine unvollständige Behebung der vorherigen Sicherheitslücke CVE-2026-50645 in Apache CXF.
Die Schwachstelle ermöglicht es Angreifern, einen Denial-of-Service (DoS) Angriff durchzuführen, indem eine Nachricht
mit zahlreichen Attachment-Headern versendet wird. Betroffen sind mehrere Versionen der Apache CXF Bibliothek,
wobei ein Upgrade auf patched Versionen dringend empfohlen wird.
Betroffene Systeme
Produkt: Apache CXF
Anfällige Versionen:
- Version vor 3.6.12
- Version vor 4.1.8
- Version vor 4.2.3
Apache CXF ist ein weit verbreitetes Web Services Framework fĂĽr Java-basierte Enterprise-Anwendungen.
Alle Systeme, die anfällige Versionen von CXF produktiv einsetzen, sind betroffen.
Technische Details
Die SicherheitslĂĽcke liegt in der Verarbeitung von SOAP-Attachments mit speziell konstruierten Headers.
Der ursprüngliche Fix für CVE-2026-50645 war unvollständig und schließt nicht alle Angriffsszenarien aus.
Ein entfernter Angreifer kann ohne Authentifizierung eine manipulierte SOAP-Nachricht mit übermäßig vielen
Attachment-Headern versenden. Dies führt zu einer übermäßigen Ressourcenauslastung, wodurch die Verfügbarkeit
des Services beeinträchtigt wird.
Angriffsvektor: Network (erfordert Netzwerkzugriff)
CVSS Score: 7.5 (High)
Authentifizierung: Nicht erforderlich
Empfohlene Massnahmen
- Sofortiges Upgrade auf Apache CXF 3.6.12, 4.1.8 oder 4.2.3
- ĂśberprĂĽfung aller eingesetzten CXF-Versionen im Bestandssystem
- Implementierung von Rate-Limiting fĂĽr eingehende SOAP-Requests
- Monitoring der CPU- und Speicherauslastung auf CXF-Services
- Web Application Firewall Regeln zur Filterung verdächtiger Attachment-Header
- Testen der Patches in Test-Umgebungen vor Produktionsdeployment
Bewertung
Mit einem CVSS-Score von 7.5 wird diese SicherheitslĂĽcke als High eingestuft.
Das Fehlen einer erforderlichen Authentifizierung sowie die leichte Exploitierbarkeit machen diesen Patch zur Priorität.
Eine sofortige Aktualisierung wird empfohlen, besonders fĂĽr internet-exponierte CXF-Systeme.
„`