CVE-2026-82384 Apache Roller 反序列化漏洞
影响未认证攻击者可远程执行任意代码
Apache Roller 6.1.5 的 XML-RPC 端点存在不可信数据反序列化漏洞。该端点在认证之前即解析请求中的厂商扩展类型并触发反序列化,且 Servlet 被无条件映射,即使全局关闭 XML-RPC 功能仍会解析,无需非默认配置即可触发,最终可导致远程代码执行。
影响范围
Apache Roller 6.1.5 受影响;官方建议升级至 6.1.6 或更高版本。
漏洞详情
漏洞类型为不可信数据反序列化(CWE-502)。成因是 XML-RPC 端点在请求解析阶段就接受并反序列化厂商扩展类型,且该解析发生在身份认证之前,Servlet 映射又不受全局 XML-RPC 开关控制。攻击者只需向该端点发送构造的恶意序列化字节,即可在服务端触发反序列化并执行任意代码。
利用条件与风险
利用无需认证、无需非默认配置,网络可达该端点即可尝试,CVSS 9.8 属严重级别,实战风险极高。
修复建议
官方修复为升级至 Apache Roller 6.1.6 或更高版本,该版本禁用相关扩展类型并在 XML-RPC 功能关闭时拒绝请求;临时缓解可考虑在网络层限制对 XML-RPC 端点的访问。
Deserialization of Untrusted Data in Apache Roller 6.1.5 allows an unauthenticated remote attacker to cause deserialization of attacker-controlled bytes, because the XML-RPC endpoint accepts vendor extension types that are deserialized during request parsing, before authentication. The servlet is mapped unconditionally, so parsing occurs even when the global XML-RPC feature is set to disabled; no non-default configuration is required for this path. This can lead to remote code execution. Users are recommended to upgrade to Apache Roller 6.1.6 or later, which disables the extension types and rejects requests when the XML-RPC feature is disabled.