Enterprise Java Vulnerabilities Enable Pre-Auth RCE in Bonita BPM and Apache OFBiz
2026/08/07 gbhackers — Black Hat 2026 で発表されたセキュリティ研究により、4 つの企業向け Java プラットフォームで計 12 件の脆弱性が特定され、そのうち Bonita BPM と Apache OFBiz に影響を及ぼす、2 つの深刻な認証前のリモート・コード実行 (RCE) チェーンが含まれる。研究者 Lidor Ben Shitrit と Assaf Levkovich が実証したのは、URL 解析の差異/不完全なサーブレット保護/ハードコードされた暗号鍵/安全ではないテンプレート評価といった、一見すると影響の小さいミドルウェアの脆弱性が組み合わされることで、完全な未認証侵害につながる経路を作り出せることだ。

エンタープライズ Java の脆弱性
これらの調査結果は、協調的な開示プロセスを通じて共有された。この研究結果が示すのは、企業向け Java 環境を脆弱にするのは、個別のライブラリの欠陥だけではなく、外部からの攻撃に対して内部コンポーネントを安全であると誤って想定することにも原因があるということだ。
BadBonita と名付けられた最初のチェーンは、Bonita BPM バージョン 10.4.3 に影響を及ぼし、ビジネス・ワークフロー/人間のタスク/プロセス・ライフサイクル/SAP/LDAP/データベース/Salesforce などの、各種企業向けシステムとの統合を管理する Bonita が広く使用されている。その中で、Novee Security が発見したルーティングと認可の失敗の組み合わせを悪用することで、攻撃者が通常は制限されている Bonita の “/serverAPI/” インターフェイスへアクセスできることが判明した。
公開されている /API/ 側では認証と CSRF 保護が必要である一方、HTTP API ユーザー向けの内部 API では生の XStream デシリアライズが許可されており、セミコロンを含むパス・パラメータの解析方法の不一致/認証および CSRF フィルタにおける弱い正規表現マッチング/サーブレット・ディスパッチャ制限の欠如などが組み合わさることで、この攻撃チェーンが成立する。
さらに、Java URI 正規化は特別に細工されたパスを Tomcat のリクエスト・ディスパッチャとは異なる形で処理するため、公開向けとして検証されたリクエストが内部へ転送されることが可能になり、内部エンドポイントへのアクセスを達成した攻撃者は、自身が制御する XML を XStream 経由でデシリアライズさせる可能性を得るほか、許容的な型処理と Groovy などのガジェット・チェーンの組み合わせにより、リクエスト処理の完了前にコード実行につながる可能性がある。
このケースが示すのは、内部専用 API を本質的に安全と想定してはならないことであり、セキュリティ制御では、直接的な HTTP リクエストだけでなく、転送/インクルード/エラー・ディスパッチ経路も考慮されるべきである。
SSOnOf(a)biz と名付けられた 2 つ目のチェーンは、SSO (Single Sign-On) が有効化された Apache OFBiz バージョン 24.09.05 を標的とするもので、OFBiz は、会計/在庫管理/製造/人事/電子商取引/関連するビジネス機能に使用されてきた、長年使用されている ERP (Enterprise Resource Planning) プラットフォームである。
Novee Security によると、OFBiz の公開ソース・コード内にはハードコードされた JWT (JSON Web Token) HMAC 署名鍵が含まれており、このデフォルト鍵を悪用する攻撃者は管理者 ID を含む有効な SSO トークンを偽造できるため、デフォルト鍵が変更されていなければ、実質的にパスワード認証を回避できる。
さらに、研究者たちはウィジェットのレンダリング・ワークフローにおいて別の欠陥を特定しており、ウィジェットのターゲット情報を含むはずの JWT の “callback” クレームが、Groovy 式を評価する OFBiz の “FlexibleStringExpander” に渡されていたほか、”javaScriptEnabled” というユーザー設定がこの種の評価を事前に制御する仕組みとして機能していたものの、偽造トークンを持つ攻撃者はその設定を変更できることが判明した。
その結果、危険な式をブロックするための拒否リストは、大文字と小文字を区別するパターンと不完全なキーワード・マッチングに依存しているため不十分であることが判明し、脆弱性 CVE-2026-31986 として追跡される、認証前のリクエストによる RCE チェーンが生じている。
どちらの攻撃チェーンも、信頼境界の失敗を通じて内部コンポーネントへアクセスした攻撃者が、その後に実行可能なシンクへ到達するという、同様のパターンに従う。
企業向け Java アプリケーションを運用する組織にとって必要なのは、以下に焦点を当てた監査を実施することである。
- FORWARD/INCLUDE/ERROR ディスパッチャをカバーしていない web.xml の制約設定。
- “Matcher.find()” などの部分一致を使用する、正規表現ベースのフィルタにおける例外。
- 無関係な認証機能全体で使用される、デフォルトまたは共有された署名鍵。
- 信頼されていない入力から到達するテンプレート・エンジン/デシリアライザ/スクリプト実行環境。
- 機密性の高いサーバ側ロジックに影響を及ぼす UI フラグまたは設定項目。
- 過度に広い型のデシリアライズを許可する XStream の構成。
ミドルウェアは攻撃対象領域の一部として考慮されるべきであり、内部経路/シリアライズ・ハンドラ/SSO 接着コード/描画エンジンなどについても、攻撃者がアクセスできるものとして保護する必要がある。これは、脆弱性の連鎖によって、内部コンポーネントは安全であるという前提が容易に無効化されるためである。
Bonita BPM や Apache OFBiz において、ミドルウェアの不備や初期設定の放置が重なり、未認証で遠隔からプログラムを動かされる危険性が判明しました。問題が発生すると、システム操作権の乗っ取りや、機密情報の外部漏洩が生じる恐れがあります。脆弱性 CVE-2026-31986 などの影響を回避するために、最新パッチへの更新と署名鍵の変更が推奨されます。

You must be logged in to post a comment.