CVE-2026-89238 WSS4J EncryptedHeader 混淆导致策略绕过漏洞
影响攻击者可将可控明文元素伪装为已解密头,导致机密性覆盖错误与策略绕过
AI 研判
Apache WSS4J 在处理 EncryptedHeader 子元素时存在混淆问题,攻击者可借此将自身控制的明文元素提升为已解密头。该缺陷会造成机密性覆盖范围判断错误,并可能绕过安全策略。官方已发布修复版本。
影响范围
Apache WSS4J
受影响版本为 4.0.2、3.0.6、2.4.4 之前的版本,具体受影响范围以官方公告为准。
漏洞详情
漏洞类型为安全策略绕过/加密处理逻辑缺陷。成因在于 WSS4J 解析 EncryptedHeader 时未正确区分加密子元素与攻击者注入的明文子元素,导致明文元素被误认为已解密头。攻击者可构造特制 SOAP 消息利用该混淆,使本应受机密性保护的内容被错误处理,从而绕过策略校验。
利用条件与风险
利用通常需要目标服务使用 WSS4J 处理 WS-Security 消息,且攻击者能够向该服务发送可控 SOAP 请求。实战中可能导致机密性保护失效与策略绕过,风险较高。
修复建议
官方建议升级至 4.0.2、3.0.6 或 2.4.4 版本以修复该问题;暂无公开的临时缓解措施信息。
原始情报
WSS4J EncryptedHeader child confusion could promote an attacker-controlled plaintext element as the decrypted header, leading to incorrect confidentiality coverage and possible policy bypass.
Users are recommended to upgrade to versions 4.0.2 or 3.0.6 or 2.4.4, which fix this issue.