天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-85532 Apache WSS4J 密钥派生参数校验不足漏洞

影响可导致弱密钥或资源耗尽,造成拒绝服务

AI 研判

Apache WSS4J 在处理 WS-Security 消息时,对攻击者可控的派生密钥长度和偏移量缺乏充分的边界校验。攻击者可构造恶意消息,使系统生成密码学强度不足的密钥,或消耗过多 CPU 与内存资源。

影响范围

Apache WSS4J

受影响版本为 Apache WSS4J 4.0.2、3.0.6、2.4.4 之前的版本,具体受影响范围以官方公告为准。

漏洞详情

漏洞属于输入校验不当类问题,成因是 WSS4J 未对派生密钥的长度和偏移量设置合理上下限。攻击者通过构造特制的 WS-Security 消息,可传入超长或异常偏移参数,导致生成弱密钥或触发大量计算与内存分配。官方修复将密钥最小长度限制为 16 字节、最大 512 字节,偏移量上限设为 4096 字节。

利用条件与风险

利用需能向目标服务发送 WS-Security 消息,通常无需认证即可触发,实战中可造成服务资源耗尽或密钥强度下降。

修复建议

建议升级至 Apache WSS4J 4.0.2、3.0.6 或 2.4.4 及以上版本;若无法立即升级,可在网关层限制 WS-Security 消息大小与复杂度作为临时缓解。

原始情报

Apache WSS4J accepted attacker-controlled derived-key lengths and offsets without adequate bounds. This could permit cryptographically weak keys or excessive CPU and memory consumption when processing crafted WS-Security messages. The fixes enforce a minimum key length of 16 bytes, a maximum length of 512 bytes, and a maximum offset of 4096 bytes.
Users are recommended to upgrade to versions 4.0.2 or 3.0.6 or 2.4.4, which fix this issue.