Enterprise Java Vulnerabilities Enable Pre-Auth RCE in Bonita BPM and Apache OFBiz
2026/08/07 gbhackers — Black Hat 2026 で発表されたセキュリティ研究により、4 つの企業向け Java プラットフォームで計 12 件の脆弱性が特定され、そのうち Bonita BPM と Apache OFBiz に影響を及ぼす、2 つの深刻な認証前のリモート・コード実行 (RCE) チェーンが含まれる。研究者 Lidor Ben Shitrit と Assaf Levkovich が実証したのは、URL 解析の差異/不完全なサーブレット保護/ハードコードされた暗号鍵/安全ではないテンプレート評価といった、一見すると影響の小さいミドルウェアの脆弱性が組み合わされることで、完全な未認証侵害につながる経路を作り出せることだ。
Continue reading “Bonita BPM と Apache OFBiz に Java の脆弱性:認証前のリモート・コード実行の可能性”