CVE: CVE-2026-63687
Продукт: Apache HTTP Server
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,27%; процентиль 18,33%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-63687 затрагивает Apache CXF и связана с некорректной обработкой параметров в запросах JWT. При использовании JWT в авторизации, система копирует все параметры из входящего запроса в контекст авторизации без исключения чувствительных данных. Это может позволить злоумышленнику, имеющему доступ к клиентскому секрету, изменить параметры, такие как code_challenge, code_challenge_method, nonce и state, тем самым подрывая целостность PKCE и защиту от повторной отправки запросов. Рекомендуется проверить версии Apache CXF и применить рекомендованные обновления.
Основные характеристики
CVE-2026-63687 является критической уязвимостью в Apache CXF, связанной с механизмом обработки JWT. При получении запроса с подписанным JWT, система копирует все параметры из тела запроса в параметры авторизации, не исключая чувствительные поля. Это позволяет злоумышленнику, имеющему доступ к клиентскому секрету, подменить параметры, которые используются для обеспечения безопасности протокола OpenID Connect. Такая практика приводит к потере целостности механизма PKCE и восстанавливает возможность повторной отправки запросов. Уязвимость не распространяется на Apache HTTP Server напрямую, но может быть актуальной в конфигурациях, где Apache CXF используется в качестве компонента обработки OAuth/OpenID Connect.
Какие продукты и версии затронуты
Уязвимость затрагивает версии Apache CXF, включая 3.6.12 и более ранние, а также 4.0.0–4.1.7 и 4.2.0–4.2.2. Администраторы должны проверить, не используют ли их системы Apache CXF в составе инфраструктуры, поддерживающей OAuth/OpenID Connect. Уязвимость не распространяется на Apache HTTP Server напрямую, но может быть косвенно затронута, если сервер используется как часть системы, включающей Apache CXF.
Причина уязвимости
Основная причина уязвимости — неправильная фильтрация параметров при обработке JWT в модуле JwtRequestCodeFilter. При получении запроса с подписанным JWT, система копирует все параметры из тела запроса в параметры авторизации, не исключая чувствительные поля. Это позволяет злоумышленнику, имеющему доступ к клиентскому секрету, подменить параметры, которые используются для обеспечения безопасности протокола OpenID Connect. Такая практика приводит к потере целостности механизма PKCE и восстанавливает возможность повторной отправки запросов.
Как работает атака
Атакующий, обладающий действительным JWT с известным или скомпрометированным клиентским секретом, может подделать параметры, такие как code_challenge, code_challenge_method, nonce и state, которые используются для обеспечения безопасности в рамках OpenID Connect. Эти параметры копируются в контекст авторизации без фильтрации, позволяя злоумышленнику изменить их значения. Это может привести к успешной атаке типа replay, при которой поддельный запрос может быть принят сервером как действительный. Механизм работает через обработку JWT в модуле Apache CXF, который не проверяет, являются ли параметры чувствительными.
Условия успешной эксплуатации
Для эксплуатации уязвимости требуется, чтобы атакующий имел доступ к действительному JWT, подписанным с помощью известного или скомпрометированного клиентского секрета. Также необходимо, чтобы система использовала Apache CXF для обработки OAuth/OpenID Connect запросов. В случае, если Apache HTTP Server используется как часть инфраструктуры, но не напрямую взаимодействует с Apache CXF, уязвимость может быть неактуальной, но рекомендуется проверить конфигурацию на предмет возможного влияния.
Возможный сценарий атаки
В сценарии атаки злоумышленник получает действительный JWT, подписанный с использованием секрета клиента, который он может использовать для подделки параметров, таких как code_challenge и nonce. После этого он отправляет поддельный запрос, который проходит проверку, так как параметры подменены. Это позволяет обойти защиту PKCE и восстановить механизм повторной отправки запросов. В результате атакующий может получить доступ к защищённым ресурсам, если сервер не применяет дополнительные меры контроля.
Есть ли публичный эксплойт
На момент подготовки материала не подтверждено наличие публичного эксплойта или PoC для CVE-2026-63687. Информация о возможной эксплуатации ограничивается техническим описанием уязвимости и её потенциальным воздействием. Отсутствие специфичных данных о реальных эксплуатациях не означает отсутствие уязвимости, но указывает на необходимость применения рекомендаций по обновлению.
Признаки эксплуатации
Признаки компрометации в данной уязвимости не являются специфичными. В случае обнаружения подозрительных запросов с JWT, содержащих изменённые параметры, следует провести анализ логов и проверить, не используется ли Apache CXF в текущей конфигурации. Обратите внимание на события, связанные с авторизацией и обработкой JWT, особенно в системах, поддерживающих OpenID Connect.
Как обнаружить атаку
Обнаружение уязвимости возможно через анализ логов сервера, если используется Apache CXF. Следует проверить, не происходит ли копирование параметров JWT без фильтрации. Также можно использовать инструменты мониторинга, которые отслеживают изменения в параметрах авторизации. В случае использования Apache HTTP Server в связке с Apache CXF, рекомендуется проверить, не подвержена ли система уязвимости, и применить необходимые обновления.
Как проверить свою версию
Для проверки версии Apache CXF, в котором может быть затронута уязвимость, выполните команды:
Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Замените
<имя-пакета> на имя пакета, установленного в системе. Для проверки версии Apache CXF рекомендуется использовать менеджеры пакетов или встроенные средства управления зависимостями, если они доступны.Исправление
Рекомендуется обновить Apache CXF до версий 4.2.3, 4.1.8 или 3.6.12, в которых устранена уязвимость. Администраторы должны проверить, не используют ли их системы Apache CXF в составе инфраструктуры, поддерживающей OAuth/OpenID Connect, и применить обновления при необходимости. Также важно проверить, не используют ли другие компоненты системы, такие как Apache HTTP Server, Apache CXF в своих конфигурациях, и применить соответствующие обновления.
Временные меры защиты
В отсутствие обновления рекомендуется ограничить доступ к системам, где используется Apache CXF, и применить дополнительные меры контроля, такие как проверка подписей JWT и фильтрация параметров. Также следует отслеживать логи на предмет подозрительных запросов и внедрять механизмы мониторинга для выявления возможных попыток эксплуатации уязвимости.
Как проверить устранение уязвимости
После применения обновлений необходимо проверить, что версия Apache CXF соответствует рекомендованной. Это можно сделать с помощью команд:
Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Также рекомендуется перезапустить сервисы, чтобы изменения вступили в силу, и проверить, не возникает ли ошибок в логах после обновления.
Вывод
CVE-2026-63687 представляет собой критическую уязвимость в Apache CXF, которая может быть использована для подделки параметров авторизации в протоколах OAuth/OpenID Connect. Хотя она не затрагивает напрямую Apache HTTP Server, её наличие в инфраструктуре может повлечь за собой риски. Администраторы должны проверить, не используют ли их системы Apache CXF, и применить рекомендованные обновления. В случае невозможности немедленного обновления, следует реализовать временные меры защиты.
Официальные источники
- NVD — CVE-2026-63687
- FIRST EPSS — CVE-2026-63687
- https://lists.apache.org/thread/drcq4chmt0btx86f17o47j17r378hzpw
- Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
