CVE-2026-41635Apache MINA框架的`AbstractIoBuffer.resolveClass()`方法存在安全缺陷,未能正确校验类名白名单。攻击者可利用此漏洞绕过限制,通过反序列化操作执行任意代码。受影响的应用程序若调用了`IoBuffer.getObject()`,则可能面临被远程控制的风险,需紧急升级修复。
该漏洞源于Apache MINA在处理反序列化时的逻辑分支错误。`resolveClass()`方法包含两个分支,其中针对静态类或原始类型的分支完全跳过了类名白名单检查,直接调用了`Class.forName()`。攻击者可构造恶意的序列化数据流,利用该逻辑缺陷绕过安全过滤器,进而加载并实例化任意危险类(如利用Gadget链)。由于攻击向量为网络且无需认证,攻击者可向调用`IoBuffer.getObject()`的接口发送恶意数据包,导致在服务器端执行任意系统命令,完全获取系统权限。