Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 20.08.2026 19:10

Apache CXF: WS JSON request filter trusts metadata from an unvalidated first signature entry

CVSS –1 Quelle

Beschreibung

Eine Schwachstelle in Apache CXFs JwsJsonContainerRequestFilter kann ausgenutzt werden, um CXF zu veranlassen, Metadaten zu verarbeiten, die nicht durch die akzeptierte Signatur authentifiziert wurden. Dies kann die Annahme der Anwendung umgehen, dass akzeptierte 'Content-Type'- oder geschützte HTTP-Header-Metadaten von einem verifizierten Signatureintrag stammen, und kann nachgelagerte JAX-RS-Entitäts-Parsing- oder Signed-Header-Konsistenzprüfungen steuern. Benutzern wird empfohlen, auf die Versionen 4.2.2 oder 4.1.7 zu aktualisieren, die dieses Problem beheben.

HerstellerApache Software Foundation
Produktorg.apache.cxf:cxf-rt-rs-security-jose-jaxrs
Produktfamiliemaven
Betroffene Versionen>= 4.2.0, < 4.2.2, < 4.1.7
Behobene Versionen4.2.2, 4.1.7

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 4.2.2, 4.1.7.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Apache Software Foundation org.apache.cxf:cxf-rt-rs-security-jose-jaxrs.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.