CVE-2026-63687 в Apache HTTP Server: в Apache CXF: уязвимость в обработке JWT и риск подделки параметров авторизации

CVE: CVE-2026-63687
Продукт: Apache HTTP Server
Дата публикации: 06.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,27%; процентиль 18,33%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-63687 затрагивает Apache CXF и связана с некорректной обработкой параметров в запросах JWT. При использовании JWT в авторизации, система копирует все параметры из входящего запроса в контекст авторизации без исключения чувствительных данных. Это может позволить злоумышленнику, имеющему доступ к клиентскому секрету, изменить параметры, такие как code_challenge, code_challenge_method, nonce и state, тем самым подрывая целостность PKCE и защиту от повторной отправки запросов. Рекомендуется проверить версии Apache CXF и применить рекомендованные обновления.

Основные характеристики​


CVE-2026-63687 является критической уязвимостью в Apache CXF, связанной с механизмом обработки JWT. При получении запроса с подписанным JWT, система копирует все параметры из тела запроса в параметры авторизации, не исключая чувствительные поля. Это позволяет злоумышленнику, имеющему доступ к клиентскому секрету, подменить параметры, которые используются для обеспечения безопасности протокола OpenID Connect. Такая практика приводит к потере целостности механизма PKCE и восстанавливает возможность повторной отправки запросов. Уязвимость не распространяется на Apache HTTP Server напрямую, но может быть актуальной в конфигурациях, где Apache CXF используется в качестве компонента обработки OAuth/OpenID Connect.

Какие продукты и версии затронуты​


Уязвимость затрагивает версии Apache CXF, включая 3.6.12 и более ранние, а также 4.0.0–4.1.7 и 4.2.0–4.2.2. Администраторы должны проверить, не используют ли их системы Apache CXF в составе инфраструктуры, поддерживающей OAuth/OpenID Connect. Уязвимость не распространяется на Apache HTTP Server напрямую, но может быть косвенно затронута, если сервер используется как часть системы, включающей Apache CXF.

Причина уязвимости​


Основная причина уязвимости — неправильная фильтрация параметров при обработке JWT в модуле JwtRequestCodeFilter. При получении запроса с подписанным JWT, система копирует все параметры из тела запроса в параметры авторизации, не исключая чувствительные поля. Это позволяет злоумышленнику, имеющему доступ к клиентскому секрету, подменить параметры, которые используются для обеспечения безопасности протокола OpenID Connect. Такая практика приводит к потере целостности механизма PKCE и восстанавливает возможность повторной отправки запросов.

Как работает атака​


Атакующий, обладающий действительным JWT с известным или скомпрометированным клиентским секретом, может подделать параметры, такие как code_challenge, code_challenge_method, nonce и state, которые используются для обеспечения безопасности в рамках OpenID Connect. Эти параметры копируются в контекст авторизации без фильтрации, позволяя злоумышленнику изменить их значения. Это может привести к успешной атаке типа replay, при которой поддельный запрос может быть принят сервером как действительный. Механизм работает через обработку JWT в модуле Apache CXF, который не проверяет, являются ли параметры чувствительными.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется, чтобы атакующий имел доступ к действительному JWT, подписанным с помощью известного или скомпрометированного клиентского секрета. Также необходимо, чтобы система использовала Apache CXF для обработки OAuth/OpenID Connect запросов. В случае, если Apache HTTP Server используется как часть инфраструктуры, но не напрямую взаимодействует с Apache CXF, уязвимость может быть неактуальной, но рекомендуется проверить конфигурацию на предмет возможного влияния.

Возможный сценарий атаки​


В сценарии атаки злоумышленник получает действительный JWT, подписанный с использованием секрета клиента, который он может использовать для подделки параметров, таких как code_challenge и nonce. После этого он отправляет поддельный запрос, который проходит проверку, так как параметры подменены. Это позволяет обойти защиту PKCE и восстановить механизм повторной отправки запросов. В результате атакующий может получить доступ к защищённым ресурсам, если сервер не применяет дополнительные меры контроля.

Есть ли публичный эксплойт​


На момент подготовки материала не подтверждено наличие публичного эксплойта или PoC для CVE-2026-63687. Информация о возможной эксплуатации ограничивается техническим описанием уязвимости и её потенциальным воздействием. Отсутствие специфичных данных о реальных эксплуатациях не означает отсутствие уязвимости, но указывает на необходимость применения рекомендаций по обновлению.

Признаки эксплуатации​


Признаки компрометации в данной уязвимости не являются специфичными. В случае обнаружения подозрительных запросов с JWT, содержащих изменённые параметры, следует провести анализ логов и проверить, не используется ли Apache CXF в текущей конфигурации. Обратите внимание на события, связанные с авторизацией и обработкой JWT, особенно в системах, поддерживающих OpenID Connect.

Как обнаружить атаку​


Обнаружение уязвимости возможно через анализ логов сервера, если используется Apache CXF. Следует проверить, не происходит ли копирование параметров JWT без фильтрации. Также можно использовать инструменты мониторинга, которые отслеживают изменения в параметрах авторизации. В случае использования Apache HTTP Server в связке с Apache CXF, рекомендуется проверить, не подвержена ли система уязвимости, и применить необходимые обновления.

Как проверить свою версию​


Для проверки версии Apache CXF, в котором может быть затронута уязвимость, выполните команды:

Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null

Замените <имя-пакета> на имя пакета, установленного в системе. Для проверки версии Apache CXF рекомендуется использовать менеджеры пакетов или встроенные средства управления зависимостями, если они доступны.

Исправление​


Рекомендуется обновить Apache CXF до версий 4.2.3, 4.1.8 или 3.6.12, в которых устранена уязвимость. Администраторы должны проверить, не используют ли их системы Apache CXF в составе инфраструктуры, поддерживающей OAuth/OpenID Connect, и применить обновления при необходимости. Также важно проверить, не используют ли другие компоненты системы, такие как Apache HTTP Server, Apache CXF в своих конфигурациях, и применить соответствующие обновления.

Временные меры защиты​


В отсутствие обновления рекомендуется ограничить доступ к системам, где используется Apache CXF, и применить дополнительные меры контроля, такие как проверка подписей JWT и фильтрация параметров. Также следует отслеживать логи на предмет подозрительных запросов и внедрять механизмы мониторинга для выявления возможных попыток эксплуатации уязвимости.

Как проверить устранение уязвимости​


После применения обновлений необходимо проверить, что версия Apache CXF соответствует рекомендованной. Это можно сделать с помощью команд:

Код:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null

Также рекомендуется перезапустить сервисы, чтобы изменения вступили в силу, и проверить, не возникает ли ошибок в логах после обновления.

Вывод​


CVE-2026-63687 представляет собой критическую уязвимость в Apache CXF, которая может быть использована для подделки параметров авторизации в протоколах OAuth/OpenID Connect. Хотя она не затрагивает напрямую Apache HTTP Server, её наличие в инфраструктуре может повлечь за собой риски. Администраторы должны проверить, не используют ли их системы Apache CXF, и применить рекомендованные обновления. В случае невозможности немедленного обновления, следует реализовать временные меры защиты.

Официальные источники​


  1. NVD — CVE-2026-63687
  2. FIRST EPSS — CVE-2026-63687
  3. https://lists.apache.org/thread/drcq4chmt0btx86f17o47j17r378hzpw
  4. Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
 

Похожие темы

Назад
Верх Низ