天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-88920 Apache WSS4J 认证绕过漏洞

影响未认证远程攻击者可伪造已认证的 SOAP 消息

AI 研判

Apache WSS4J 的 DOM 安全处理器存在认证绕过漏洞。攻击者可通过构造包含攻击者可控密钥的未签名 SAML sender-vouches 断言,伪造出被系统视为已认证的 SOAP 消息。该漏洞 CVSS 评分为 9.8,属严重级别。

影响范围

Apache WSS4J

Apache WSS4J 受影响版本范围暂无公开信息,官方建议升级至 4.0.2、3.0.6 或 2.4.4 版本以修复该问题。

漏洞详情

漏洞类型为认证绕过,成因在于 DOM 安全处理器对 SAML sender-vouches 断言的签名校验存在缺陷。攻击者无需有效凭据,只需构造一个未签名但携带自身可控密钥的 SAML 断言,即可让服务端误认为该 SOAP 消息已通过认证。利用方式为向使用 WSS4J 处理 SOAP 安全的服务端点发送特制请求。

利用条件与风险

利用前提是目标服务使用受影响版本的 WSS4J 处理 SOAP 消息并信任 SAML sender-vouches 断言。实战中可导致身份伪造与未授权访问,风险极高。

修复建议

官方修复方案为升级至 4.0.2、3.0.6 或 2.4.4 版本。临时缓解措施暂无公开信息,建议尽快评估并升级。

原始情报

An authentication bypass in the DOM security processor in Apache WSS4J allows unauthenticated remote attackers to forge authenticated SOAP messages via a crafted unsigned SAML sender-vouches assertion containing an attacker-controlled key.

Users are recommended to upgrade to versions 4.0.2 or 3.0.6 or 2.4.4, which fix this issue.