Phân tích chuyên sâu 4 lỗ hổng nghiêm trọng trên Apache Struts
Apache Struts vừa công bố 4 lỗ hổng bảo mật mới, bao gồm các lỗi RCE và DoS. Tìm hiểu chi tiết về CVE-2026-104711 đến CVE-2026-104714 và cách phòng thủ.

- Cảnh báo: Bốn lỗ hổng bảo mật mới trong Apache Struts cho phép thực thi mã từ xa (RCE), từ chối dịch vụ (DoS) và rò rỉ dữ liệu.
- Phiên bản bị ảnh hưởng: Các dòng Struts 2.x, 6.x và 7.x đều nằm trong phạm vi rủi ro.
- Khuyến nghị: Nâng cấp ngay lên Struts 7.4.0 hoặc 6.12.0 để loại bỏ hoàn toàn các vector tấn công.
1. Tổng quan về các lỗ hổng Apache Struts
Apache Struts, một framework mã nguồn mở phổ biến cho việc phát triển các ứng dụng Java EE, vừa ghi nhận 4 lỗ hổng bảo mật nghiêm trọng. Các lỗ hổng này, được định danh từ CVE-2026-104711 đến CVE-2026-104714, ảnh hưởng đến nhiều thành phần khác nhau của framework, từ bộ ánh xạ hành động (action mapper) đến các plugin REST và thư viện xử lý thẻ (tag library).
2. Phân tích kỹ thuật chi tiết
2.1. CVE-2026-104711: OGNL Injection trong Legacy RESTful Action Mapper
Lỗ hổng này cho phép kẻ tấn công thực hiện Remote Code Execution (RCE) thông qua việc tiêm biểu thức OGNL (Object-Graph Navigation Language) độc hại vào các yêu cầu HTTP. Cơ chế lỗi nằm ở cách bộ ánh xạ cũ (legacy mapper) trích xuất tên hành động và giá trị tham số từ URL mà không kiểm soát chặt chẽ đầu vào.
2.2. CVE-2026-104712: Tấn công DoS thông qua BigDecimal
Lỗ hổng này liên quan đến việc xử lý các thuộc tính java.math.BigDecimal. Kẻ tấn công có thể gửi các yêu cầu nhỏ nhưng được thiết kế đặc biệt để tạo ra phản hồi cực lớn, gây tiêu tốn CPU và băng thông mạng, dẫn đến tình trạng Denial-of-Service (DoS).
2.3. CVE-2026-104713: Lỗi tràn bộ nhớ trong REST Plugin
Plugin REST của Struts không giới hạn kích thước của nội dung yêu cầu (request body) khi đọc vào bộ nhớ. Một yêu cầu quá khổ có thể làm cạn kiệt bộ nhớ Heap, gây sập ứng dụng. Đây là lỗ hổng được đánh giá ở mức Important.
2.4. CVE-2026-104714: Rò rỉ dữ liệu do lỗi Message Formatter
Lỗi này xảy ra trong các bộ định dạng thông báo (message formatters) dùng chung. Khi nhiều người dùng truy cập đồng thời, dữ liệu của người dùng này có thể bị hiển thị trong phản hồi của người dùng khác do sự can thiệp trong quá trình xử lý ngày/giờ.
| Mã CVE | Mức độ | Tác động chính |
|---|---|---|
| CVE-2026-104711 | Moderate | RCE |
| CVE-2026-104712 | Moderate | DoS |
| CVE-2026-104713 | Important | Heap Memory Exhaustion |
| CVE-2026-104714 | Moderate | Data Disclosure |
3. Biện pháp khắc phục và Hardening
Để bảo vệ hệ thống, quản trị viên cần thực hiện các bước sau:
- Nâng cấp phần mềm: Cập nhật lên phiên bản Struts 7.4.0 hoặc 6.12.0 ngay lập tức.
- Cấu hình Workaround: Đối với CVE-2026-104712, hãy đăng ký một bộ chuyển đổi
BigDecimaltùy chỉnh trong filestruts-conversion.propertiesđể giới hạn quy mô dữ liệu. - Giới hạn Request Body: Đối với CVE-2026-104713, nếu chưa thể nâng cấp, hãy cấu hình giới hạn kích thước yêu cầu tại Reverse Proxy (như Nginx hoặc Apache HTTP Server) hoặc Servlet Container.
Tham khảo thêm thông tin chi tiết tại NVD (National Vulnerability Database) để cập nhật các bản vá mới nhất từ nhà phát triển.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



