Apache CXF 的 FIQL 查询解析器在处理查询表达式中的运算符搜索时存在漏洞。当解析器遇到一个较长的、不包含运算符的字符串时,其搜索模式可能会陷入尝试大量组合的死循环,从而导致解析器消耗过量的 CPU 资源。攻击者可以通过发送精心构造的查询请求,使服务器 CPU 资源耗尽,进而可能减缓甚至阻断其他正常请求的处理。为修复该问题,默认将 FIQL 表达式的长度限制为 4 KiB,既防止攻击者发送超长输入,又确保正常查询功能不受影响。 建议用户升级至 4.2.4、4.1.9 或 3.6.13 版本,以修复此安全
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Apache Software Foundation | Apache CXF | 4.2.0 ~ 4.2.4 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-103413 | 8.8 HIGH | Apache Camel Karavan Kubernetes配置文件未验证漏洞 |
| CVE-2026-103412 | 8.8 HIGH | Apache Camel Karavan Git提交项目文件路径遍历漏洞 |
| CVE-2026-108039 | Apache CXF StaxUtils XML 文档无界限制漏洞 | |
| CVE-2026-107938 | Apache CXF Netty HTTP客户端TLS主机名验证缺失漏洞 | |
| CVE-2026-107937 | Apache CXF 附件头限制绕过拒绝服务漏洞 | |
| CVE-2026-100227 | Apache CXF JAX-RS XML安全XML签名包裹漏洞 | |
| CVE-2026-97791 | Apache CXF SAML断言验证状态共享漏洞 | |
| CVE-2026-97468 | Apache CXF STS令牌缓存密钥弱导致认证绕过 | |
| CVE-2026-79650 | Apache CXF OIDC RP 开放重定向漏洞 | |
| CVE-2026-78384 | Apache CXF JOSE/JWE及SAML处理中的解压炸弹漏洞 | |
| CVE-2026-73179 | Apache CXF JPA授权码消耗非原子漏洞 | |
| CVE-2026-71575 | Apache CXF OIDC客户端max_age验证失效漏洞 |
暂无评论