Apache Struts 6.x < 6.11.0 / 7.x < 7.3.0 の複数の脆弱性(S2-072) (S2-074)

high Nessus プラグイン ID 338651

概要

リモートホストにインストールされている Apache Struts は、複数のサービス拒否の脆弱性の影響を受けます。

説明

リモートホストにインストールされているApache Strutsのバージョンは、6.11.0より前の6.0.0、または7.3.0より前の7.0.0です。したがって、S2-072およびS2-074のアドバイザリに記載されているように、複数のサービス拒否の脆弱性の影響を受けます:

- アプリケーションが JSON リクエスト本文からのアクションを入力できるように構成されている場合、プラグインは、受け入れる量を制限することなくその本文をメモリに読み取ります。このため、単一のリクエストによってサーバーがリクエストのサイズに比例してメモリを割り当て、ヒープを使い果たし、他のユーザーへのサービスを拒否する可能性があります。JSON 入力長に関するプラグインの設定可能な制限は、この読み込みを制限しないため、この制限を下げても露出は減少しません。この問題は JSON プラグインに限定されています。このプラグインはオプションのコンポーネントであり、Struts コアの一部ではありません。JSON プラグインを使用しないアプリケーションは影響を受けません。また、デフォルトで有効になっていない JSON リクエスト本文処理を有効化せずに JSON プラグインを使用するアプリケーションも影響を受けません。(CVE-2026-73633)

- Struts は、localized-text 検索を通じて、型変換および検証エラーメッセージを解決します。固定ロケールが構成されていない場合、ルックアップロケールはインバウンドリクエストから取得されるため、認証されていないリモートクライアントは、フレームワークの内部ローカライズドテキストキャッシュをバインドせずに拡張し、ヒープメモリを使い果たす可能性があります。固定ロケールを構成するアプリケーションは影響を受けません。(CVE-2026-73635)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Apache Strutsをバージョン6.11.0または7.3.0以降にアップグレードしてください。または、ベンダーのSecurity Bulletinに記載されている回避策を適用してください。

参考資料

https://cwiki.apache.org/confluence/spaces/WW/pages/444334429/S2-072

https://cwiki.apache.org/confluence/spaces/WW/pages/444334689/S2-074

プラグインの詳細

深刻度: High

ID: 338651

ファイル名: struts_6_11_0.nasl

バージョン: 1.2

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/8/21

更新日: 2026/8/21

設定: パラノイドモードの有効化

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.74

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 6.1

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-73633

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2026-73635

脆弱性情報

CPE: cpe:/a:apache:struts

必要な KB アイテム: Settings/ParanoidReport, Host/OS, installed_sw/Apache Struts

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/8/1

脆弱性公開日: 2026/7/28

参照情報

CVE: CVE-2026-73633, CVE-2026-73635

IAVA: 2026-A-0858