Apache Struts 2.x <= 2.3.37 / 2.5.x <= 2.5.33 / 6.x < 6.12.0 / 7.x < 7.4.0 複数の脆弱性(S2-075)(S2-078)

critical Nessus プラグイン ID 364469

概要

リモートホストにインストールされているApache Strutsは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされている Apache Struts のバージョンは、2.3.37 から 2.0.0、2.5.33 から 2.5.0、6.12.0 より前の 6.x、7.4.0 より前の 7.x です。したがって、S2-075およびS2-078のアドバイザリに記載されているように、複数の脆弱性の影響を受けます。

- Apache Strutsの式言語ステートメントで使用される特別な要素の不適切な中和(「式言語インジェクション」)の脆弱性。アプリケーションがレガシー RESTful アクションマッパーを使用するように構成されている場合、細工されたリクエストによって OGNL 式が注入され、リモートコードの実行が引き起こされる可能性があります。Struts 7 は、OGNL 許可リストが無効になっている場合にのみ影響を受けます。デフォルトでは有効になっています。デフォルトのアクションマッパー、restful2 マッパー、または Struts REST プラグインを使用しているアプリケーションは、影響を受けません。(CVE-2026-104711)

- Apache Struts における不適切な同期(「競合状態」)の脆弱性がある共有リソースを使用した同時実行。ローカライズされたメッセージが日付または時刻の引数を書式設定する場合、アプリケーション全体のテキスト プロバイダーによってそのメッセージ用に保持されたフォーマッターは、分離なしで同時処理された要求によって使用されるため、あるユーザーに属する値が別のユーザーの応答に表示されるか、レンダリングが失敗してサーバー エラーとして表面化する可能性があります。ローカライズされたメッセージフォーマットが日付や時刻の引数がないアプリケーションは、影響を受けません。
(CVE-2026-104714)

どちらの問題も特定のアプリケーション設定によってのみ明らかになり、Nessus では検証できないため、この検出結果は潜在的な脆弱性としてフラグが立てられます。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Apache Strutsをバージョン6.12.0または7.4.0以降にアップグレードしてください。または、ベンダーのSecurity Bulletinに記載されている回避策を適用してください。

参考資料

https://cwiki.apache.org/confluence/spaces/WW/pages/446070946/S2-075

https://cwiki.apache.org/confluence/spaces/WW/pages/451972217/S2-078

https://struts.apache.org/announce-2026

プラグインの詳細

深刻度: Critical

ID: 364469

ファイル名: struts_S2-075_S2-078.nasl

バージョン: 1.1

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/10/9

更新日: 2026/10/9

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 96.5

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

脆弱性情報

CPE: cpe:/a:apache:struts

必要な KB アイテム: Settings/ParanoidReport

パッチ公開日: 2026/10/2

脆弱性公開日: 2026/10/5

参照情報

CVE: CVE-2026-104711, CVE-2026-104714

IAVA: 2026-A-1088