CVE: CVE-2026-88920
Продукт: Debian
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,57%; процентиль 45,27%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Apache WSS4J содержит критическую уязвимость обхода аутентификации. Неаутентифицированный удалённый атакующий может подделать аутентифицированные SOAP-сообщения, отправив специально сформированное неподписанное SAML-утверждение sender-vouches с контролируемым ключом.
В Debian уязвим пакет
wss4j во всех поддерживаемых выпусках. Исправленная версия в репозиториях пока не указана. Уязвимость имеет оценку CVSS 9.8 (критический уровень).Основные характеристики
Уязвимость позволяет удалённо обойти аутентификацию без учётных данных. Ключевые параметры:
- Тип ошибки: CWE-287 — неправильная аутентификация.
- CVSS v3.1: 9.8 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— атака возможна удалённо, без привилегий и взаимодействия с пользователем.
- EPSS: 0,57% (процентиль 45,27%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
- CISA KEV: нет подтверждения включения в каталог известных эксплуатируемых уязвимостей.
- Статус в Debian: все выпуски (bookworm, forky, sid, trixie) уязвимы, исправленная версия не указана.
Подробности — на NVD и EPSS.
Какие продукты и версии затронуты
В Debian уязвим пакет
wss4j (исходный пакет). По данным Debian Security Tracker, уязвимы все перечисленные выпуски:- bookworm — версия 1.6.19-3;
- forky — версия 1.6.19-4;
- sid — версия 1.6.19-4;
- trixie — версия 1.6.19-4.
Статус для всех выпусков —
open, срочность не назначена, исправленная версия не указана. Также уязвимы версии Apache WSS4J ниже 2.4.4, от 3.0.0 до 3.0.6 (не включая 3.0.6) и от 4.0.0 до 4.0.2 (не включая 4.0.2). Подробности — на странице Debian Security Tracker.Причина уязвимости
Корень проблемы — недостаточная проверка подлинности SAML-утверждений в режиме sender-vouches в DOM-процессоре безопасности Apache WSS4J. При обработке SOAP-сообщения процессор доверяет утверждению, которое не подписано и содержит ключ, контролируемый атакующим. В результате нарушается граница доверия: сообщение, которое должно быть аутентифицировано, принимается как подлинное без проверки подписи или доверенного источника.
Как работает атака
Атака строится на отправке специально сформированного SOAP-сообщения с SAML-утверждением в режиме sender-vouches. Атакующий включает в утверждение собственный ключ и не подписывает его.
DOM-процессор WSS4J, обрабатывая сообщение, не проверяет подпись или доверенность ключа и считает сообщение аутентифицированным. Это позволяет подделать аутентифицированный запрос к веб-сервису, использующему WSS4J для проверки подлинности.
Последовательность действий выглядит так:
- Атакующий формирует SOAP-сообщение с SAML-утверждением sender-vouches, содержащим контролируемый ключ.
- Утверждение не подписано, но процессор не проверяет это.
- Сообщение принимается как аутентифицированное, и атакующий получает доступ к защищённым операциям.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Целевой сервис использует Apache WSS4J для обработки безопасности SOAP-сообщений.
- В конфигурации сервиса включён режим sender-vouches для SAML-аутентификации.
- Атакующий имеет сетевой доступ к сервису (удалённая атака).
Дополнительных привилегий или взаимодействия с пользователем не требуется.
Возможный сценарий атаки
Типичный сценарий атаки: злоумышленник отправляет на уязвимый веб-сервис SOAP-запрос с подделанным SAML-утверждением. Сервис, использующий WSS4J, обрабатывает сообщение и считает его аутентифицированным.
В результате атакующий может выполнять действия, доступные только аутентифицированным пользователям, например, изменять данные или получать конфиденциальную информацию. Так как атака не требует учётных данных, она особенно опасна для сервисов, открытых в интернете.
Есть ли публичный эксплойт
На момент анализа в доступных источниках не упоминается публичный эксплойт или PoC для CVE-2026-88920. Однако отсутствие публичной информации не означает отсутствие эксплойта.
Техническое описание уязвимости раскрыто в рекомендациях Apache и списках рассылки. Рекомендуется отслеживать обновления и принимать меры защиты.
Признаки эксплуатации
Специфические индикаторы компрометации для этой уязвимости не опубликованы. В качестве общих точек контроля можно рассматривать:
- Необычные SOAP-сообщения с SAML-утверждениями без подписи.
- Аномальные запросы к веб-сервисам, особенно с нестандартными ключами в утверждениях.
- Неожиданные события аутентификации или изменения в журналах безопасности.
Эти признаки не являются специфичными и могут указывать на другие проблемы.
Как обнаружить атаку
Обнаружение атак, использующих эту уязвимость, затруднено из-за отсутствия специфических сигнатур. Рекомендуется:
- Включить подробное логирование в WSS4J и веб-сервере.
- Анализировать журналы на предмет SOAP-сообщений с неподписанными SAML-утверждениями.
- Использовать системы обнаружения вторжений (IDS) для мониторинга аномального трафика к SOAP-сервисам.
Также полезно регулярно проверять обновления безопасности Debian и Apache.
Как проверить свою версию
Для проверки версии Debian и пакета
wss4j выполните команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy wss4j
dpkg-query -W -f='${Package} ${Version}\n' wss4j
Сравните версию с указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной (когда она будет доступна), пакет уязвим.
Исправление
На момент анализа в Debian нет исправленных версий пакета
wss4j. Рекомендуется:- Следить за обновлениями в Debian Security Tracker.
- После выхода исправления обновить пакет через
apt update && apt upgrade wss4j.
- Для Apache WSS4J обновить до версий 4.0.2, 3.0.6 или 2.4.4, если используется не из репозитория Debian.
Временные меры защиты
Официальные временные меры для этой уязвимости не опубликованы. До появления исправления можно:
- Ограничить сетевой доступ к сервисам, использующим WSS4J, только доверенными клиентами.
- Отключить режим sender-vouches, если он не требуется для работы.
- Внедрить дополнительные проверки подлинности на уровне приложения.
Эти меры не устраняют уязвимость, но снижают риск эксплуатации.
Как проверить устранение уязвимости
После установки исправленной версии проверьте версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' wss4j
Для Apache WSS4J убедитесь, что версия соответствует исправленной: 2.4.4 или выше для ветки 2.x, 3.0.6 или выше для 3.x, 4.0.2 или выше для 4.x. Для пакета из репозитория Debian дождитесь обновления до версии с исправлением.
Вывод
CVE-2026-88920 — критическая уязвимость обхода аутентификации в Apache WSS4J, затрагивающая Debian. Отсутствие исправленной версии в репозиториях Debian требует повышенного внимания администраторов.
Рекомендуется следить за обновлениями, применять временные меры и после выхода исправления незамедлительно обновить пакет. Учитывая высокий CVSS-балл и возможность удалённой атаки без аутентификации, риск для незащищённых сервисов значителен.
Официальные источники
История обновлений статьи
- 03.10.2026 — Опубликована первая версия материала.
- 04.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
