Apache Struts 2.5.14 <= 2.5.33 / 6.x < 6.12.0 / 7.x < 7.4.0 サービス拒否(S2-076)

high Nessus プラグイン ID 364467

概要

リモートホストにインストールされているApache Strutsは、サービス拒否の脆弱性の影響を受けます。

説明

リモートホストにインストールされている Apache Struts のバージョンは、2.5.33 まで2.5.14、6.12.0 より前の 6.x、または 7.4.0 より前の 7.x です。したがって、S2-076のアドバイザリに記載されているとおり、サービス拒否の脆弱性の影響を受けます。

- Apache Strutsの非対称リソース消費(増幅)の脆弱性。リクエストパラメーターが任意の精度の十進数(java.math.BigDecimal)プロパティにバインドされ、それがStrutsタグライブラリを通じてレンダリングされると、フレームワークはリクエストよりも何桁も大きい応答を生成する可能性があります。これにより、認証されていないリモートの攻撃者が、低容量のトラフィックを持続させてサーバーCPUとアウトバウンドネットワークの容量を枯渇させる可能性があります。リクエストパラメーターを BigDecimal プロパティにバインドしないアプリケーション、または Struts タグライブラリを通じてこのようなプロパティを決してレンダリングしないアプリケーションは、影響を受けません。(CVE-2026-104712)

アプリケーションがリクエストパラメーターを BigDecimal プロパティにバインドし、それらを Struts タグライブラリを通じてレンダリングするかどうかを Nessus は検証できないため、この検出結果は潜在的な脆弱性としてフラグが立てられます。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Apache Strutsをバージョン6.12.0または7.4.0以降にアップグレードしてください。または、ベンダーのSecurity Bulletinに記載されている回避策を適用してください。

参考資料

https://cwiki.apache.org/confluence/spaces/WW/pages/446071762/S2-076

https://struts.apache.org/announce-2026

プラグインの詳細

深刻度: High

ID: 364467

ファイル名: struts_S2-076.nasl

バージョン: 1.1

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/10/9

更新日: 2026/10/9

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.68

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

脆弱性情報

CPE: cpe:/a:apache:struts

必要な KB アイテム: Settings/ParanoidReport

パッチ公開日: 2026/10/2

脆弱性公開日: 2026/10/5

参照情報

CVE: CVE-2026-104712

IAVA: 2026-A-1088