天下漏洞,尽知其名
CRITICAL

CVE-2026-87830 Apache CXF WS-SecurityPolicy 签名校验绕过漏洞

影响远程 SOAP 对端可绕过签名或加密校验,发送未受保护的必需元素

AI 研判

Apache CXF 的 StAX 流式 WS-SecurityPolicy 校验器在处理特定相对或不受支持的 XPath 表达式时,会将其转换为永远无法匹配实际 XML 元素路径的表达式。攻击者作为远程 SOAP 对端,可借此发送本应签名或加密的必需元素而不被校验发现。该问题被评定为严重级别(CVSS 9.1)。

影响范围

Apache CXF

漏洞详情

漏洞类型为安全策略校验绕过(访问控制/完整性校验失效)。成因在于 XPath 表达式解析与元素路径匹配逻辑存在缺陷,相对路径或不受支持的表达式被错误转换,导致校验器无法定位到目标元素。利用方式是远程 SOAP 对端在消息中省略或篡改本应受 WS-Security 签名/加密保护的元素,校验器因路径不匹配而放行,从而绕过完整性保护。

利用条件与风险

利用前提是目标服务使用 Apache CXF 的 StAX 流式 WS-SecurityPolicy 校验,且攻击者能够向该服务发送 SOAP 请求;实战中可导致消息完整性保护失效,可能被用于伪造或篡改受保护数据。

修复建议

官方建议升级至 4.0.2、3.0.6 或 2.4.4 版本以修复该问题;暂无公开的临时缓解措施信息。

原始情报

In the StAX streaming WS-SecurityPolicy validator, certain relative or unsupported XPath expressions can be converted into paths that never match the actual XML element path. A remote SOAP peer may therefore send a required element without the expected signature or encryption.
Users are recommended to upgrade to versions 4.0.2 or 3.0.6 or 2.4.4, which fix this issue.