CVE-2026-88920 в Debian: критический обход аутентификации в Apache WSS4J

CVE: CVE-2026-88920
Продукт: Debian
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,57%; процентиль 45,27%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Apache WSS4J содержит критическую уязвимость обхода аутентификации. Неаутентифицированный удалённый атакующий может подделать аутентифицированные SOAP-сообщения, отправив специально сформированное неподписанное SAML-утверждение sender-vouches с контролируемым ключом.

В Debian уязвим пакет wss4j во всех поддерживаемых выпусках. Исправленная версия в репозиториях пока не указана. Уязвимость имеет оценку CVSS 9.8 (критический уровень).

Основные характеристики​


Уязвимость позволяет удалённо обойти аутентификацию без учётных данных. Ключевые параметры:

  • Тип ошибки: CWE-287 — неправильная аутентификация.
  • CVSS v3.1: 9.8 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — атака возможна удалённо, без привилегий и взаимодействия с пользователем.
  • EPSS: 0,57% (процентиль 45,27%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
  • CISA KEV: нет подтверждения включения в каталог известных эксплуатируемых уязвимостей.
  • Статус в Debian: все выпуски (bookworm, forky, sid, trixie) уязвимы, исправленная версия не указана.

Подробности — на NVD и EPSS.

Какие продукты и версии затронуты​


В Debian уязвим пакет wss4j (исходный пакет). По данным Debian Security Tracker, уязвимы все перечисленные выпуски:

  • bookworm — версия 1.6.19-3;
  • forky — версия 1.6.19-4;
  • sid — версия 1.6.19-4;
  • trixie — версия 1.6.19-4.

Статус для всех выпусков — open, срочность не назначена, исправленная версия не указана. Также уязвимы версии Apache WSS4J ниже 2.4.4, от 3.0.0 до 3.0.6 (не включая 3.0.6) и от 4.0.0 до 4.0.2 (не включая 4.0.2). Подробности — на странице Debian Security Tracker.

Причина уязвимости​


Корень проблемы — недостаточная проверка подлинности SAML-утверждений в режиме sender-vouches в DOM-процессоре безопасности Apache WSS4J. При обработке SOAP-сообщения процессор доверяет утверждению, которое не подписано и содержит ключ, контролируемый атакующим. В результате нарушается граница доверия: сообщение, которое должно быть аутентифицировано, принимается как подлинное без проверки подписи или доверенного источника.

Как работает атака​


Атака строится на отправке специально сформированного SOAP-сообщения с SAML-утверждением в режиме sender-vouches. Атакующий включает в утверждение собственный ключ и не подписывает его.

DOM-процессор WSS4J, обрабатывая сообщение, не проверяет подпись или доверенность ключа и считает сообщение аутентифицированным. Это позволяет подделать аутентифицированный запрос к веб-сервису, использующему WSS4J для проверки подлинности.

Последовательность действий выглядит так:

  • Атакующий формирует SOAP-сообщение с SAML-утверждением sender-vouches, содержащим контролируемый ключ.
  • Утверждение не подписано, но процессор не проверяет это.
  • Сообщение принимается как аутентифицированное, и атакующий получает доступ к защищённым операциям.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Целевой сервис использует Apache WSS4J для обработки безопасности SOAP-сообщений.
  • В конфигурации сервиса включён режим sender-vouches для SAML-аутентификации.
  • Атакующий имеет сетевой доступ к сервису (удалённая атака).

Дополнительных привилегий или взаимодействия с пользователем не требуется.

Возможный сценарий атаки​


Типичный сценарий атаки: злоумышленник отправляет на уязвимый веб-сервис SOAP-запрос с подделанным SAML-утверждением. Сервис, использующий WSS4J, обрабатывает сообщение и считает его аутентифицированным.

В результате атакующий может выполнять действия, доступные только аутентифицированным пользователям, например, изменять данные или получать конфиденциальную информацию. Так как атака не требует учётных данных, она особенно опасна для сервисов, открытых в интернете.

Есть ли публичный эксплойт​


На момент анализа в доступных источниках не упоминается публичный эксплойт или PoC для CVE-2026-88920. Однако отсутствие публичной информации не означает отсутствие эксплойта.

Техническое описание уязвимости раскрыто в рекомендациях Apache и списках рассылки. Рекомендуется отслеживать обновления и принимать меры защиты.

Признаки эксплуатации​


Специфические индикаторы компрометации для этой уязвимости не опубликованы. В качестве общих точек контроля можно рассматривать:

  • Необычные SOAP-сообщения с SAML-утверждениями без подписи.
  • Аномальные запросы к веб-сервисам, особенно с нестандартными ключами в утверждениях.
  • Неожиданные события аутентификации или изменения в журналах безопасности.

Эти признаки не являются специфичными и могут указывать на другие проблемы.

Как обнаружить атаку​


Обнаружение атак, использующих эту уязвимость, затруднено из-за отсутствия специфических сигнатур. Рекомендуется:

  • Включить подробное логирование в WSS4J и веб-сервере.
  • Анализировать журналы на предмет SOAP-сообщений с неподписанными SAML-утверждениями.
  • Использовать системы обнаружения вторжений (IDS) для мониторинга аномального трафика к SOAP-сервисам.

Также полезно регулярно проверять обновления безопасности Debian и Apache.

Как проверить свою версию​


Для проверки версии Debian и пакета wss4j выполните команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy wss4j
dpkg-query -W -f='${Package} ${Version}\n' wss4j

Сравните версию с указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной (когда она будет доступна), пакет уязвим.

Исправление​


На момент анализа в Debian нет исправленных версий пакета wss4j. Рекомендуется:

  • Следить за обновлениями в Debian Security Tracker.
  • После выхода исправления обновить пакет через apt update && apt upgrade wss4j.
  • Для Apache WSS4J обновить до версий 4.0.2, 3.0.6 или 2.4.4, если используется не из репозитория Debian.

Временные меры защиты​


Официальные временные меры для этой уязвимости не опубликованы. До появления исправления можно:

  • Ограничить сетевой доступ к сервисам, использующим WSS4J, только доверенными клиентами.
  • Отключить режим sender-vouches, если он не требуется для работы.
  • Внедрить дополнительные проверки подлинности на уровне приложения.

Эти меры не устраняют уязвимость, но снижают риск эксплуатации.

Как проверить устранение уязвимости​


После установки исправленной версии проверьте версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' wss4j

Для Apache WSS4J убедитесь, что версия соответствует исправленной: 2.4.4 или выше для ветки 2.x, 3.0.6 или выше для 3.x, 4.0.2 или выше для 4.x. Для пакета из репозитория Debian дождитесь обновления до версии с исправлением.

Вывод​


CVE-2026-88920 — критическая уязвимость обхода аутентификации в Apache WSS4J, затрагивающая Debian. Отсутствие исправленной версии в репозиториях Debian требует повышенного внимания администраторов.

Рекомендуется следить за обновлениями, применять временные меры и после выхода исправления незамедлительно обновить пакет. Учитывая высокий CVSS-балл и возможность удалённой атаки без аутентификации, риск для незащищённых сервисов значителен.

Официальные источники​


  1. NVD — CVE-2026-88920
  2. Debian Security Tracker — CVE-2026-88920
  3. FIRST EPSS — CVE-2026-88920

История обновлений статьи​


  • 03.10.2026 — Опубликована первая версия материала.
  • 04.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ