Apache Struts 2.x <= 2.3.37 / 2.5.x <= 2.5.33 / 6.x < 6.12.0 / 7.x < 7.4.0 多個漏洞 (S2-075) (S2-078)

critical Nessus Plugin ID 364469

概要

遠端主機上的 Apache Struts 安裝受到多個弱點的影響。

說明

遠端主機上安裝的 Apache Struts 版本是 2.0.0 透過 2.3.37、 2.5.0 或透過 2.5.33、 6.x6.12.0或之前 或 7.x7.4.0之前。因此,它會受到多個弱點的影響,如 S2-075 和 S2-078 公告中所述:

- Apache Struts 中運算式語言陳述式中使用的特殊元素的不當無效化 (「運算式語言插入」) 弱點。如果應用程式設定為使用舊版 RESTful 動作對應程式,則特製的要求可能會插入可能導致遠端程式碼執行的 OGNL 運算式。只有在停用 OGNL 允許清單時,Struts 7 才會受到影響;預設情況下會啟用。使用預設動作對應程式、restful2 對應程式或 Struts REST 外掛程式的應用程式不會受到影響。(CVE-2026-104711)

- Apache Struts 中使用同步處理不當的共用資源並行執行 (「爭用情形」) 弱點。當當地語系化訊息格式化日期或時間引數時,全應用程式文字提供者為該訊息保留的格式化程式會由並行服務的要求使用,而不會隔離,因此屬於一個使用者的值可能會出現在另一個使用者的回應中,或者轉譯可能會失敗並顯示為伺服器錯誤。其本地化訊息格式為無日期或時間引數的應用程式不受影響。
(CVE-2026-104714)

這兩個問題都僅由特定應用程式組態公開,而 Nessus 無法驗證這些設定,因此此發現項目會標記為潛在弱點。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Apache Struts 6.12.0 / 7.4.0 版或更新版本。或者,套用廠商安全性公告中所述的因應措施。

另請參閱

https://cwiki.apache.org/confluence/spaces/WW/pages/446070946/S2-075

https://cwiki.apache.org/confluence/spaces/WW/pages/451972217/S2-078

https://struts.apache.org/announce-2026

Plugin 詳細資訊

嚴重性: Critical

ID: 364469

檔案名稱: struts_S2-075_S2-078.nasl

版本: 1.1

類型: Local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2026/10/9

已更新: 2026/10/9

組態: 啟用 Paranoid 模式, 啟用徹底檢查 (optional)

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.9

百分位數: 96.5

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:apache:struts

必要的 KB 項目: Settings/ParanoidReport

修補程式發佈日期: 2026/10/2

弱點發布日期: 2026/10/5

參考資訊

CVE: CVE-2026-104711, CVE-2026-104714

IAVA: 2026-A-1088