JVNDB-2026-026988 | |
Apache Software FoundationのApache OpenNLPにおけるクラスまたはコードを選択する外部から制御された入力の使用に関する脆弱性 | |
| 概要 | |
Apache OpenNLP における XML フィーチャージェネレータディスクリプタおよびフォーマット名を介した任意クラスのインスタンス化の脆弱性影響を受けるバージョン:- 2.5.10 より前- 3.0.0-M5 より前説明:Apache OpenNLP の3つのコードパスが、完全修飾名を使って Class.forName() によりクラスをロードし、そのクラス名や型の事前検証を行わずに引数なしのコンストラクタを呼び出します。影響を受けるパスは以下の通りです。(1) GeneratorFactory: XML フィーチャージェネレータディスクリプタ内の generator 要素の class 属性を読み込みます。これらのディスクリプタは TokenNameFinder や POSTagger モデルなどのモデルアーカイブに組み込まれており、モデルのロード時にパースされるため、攻撃者が細工したモデルアーカイブを提供するとクラス名を直接制御できます。(2) StreamFactoryRegistry.getFactory(Class, String): 未登録のフォーマット名を ObjectStreamFactory の完全修飾クラス名として解釈するフォールバック処理を行います。これは、信頼できないフォーマット名を渡すアプリケーション(例えば、コマンドラインツールの -format パラメータを外部入力として公開している場合)で悪用可能です。(3) StringInterners: opennlp.interner.class システムプロパティに指定されたインターナー実装をインスタンス化します。通常この値はデプロイヤーが制御しているため、防御層強化の観点で設計されており、単独で攻撃者に狙われることはありません。悪用には、攻撃者に有用な副作用を持つ static 初期化子や引数なしコンストラクタ(JNDI ルックアップ、外向きネットワーク I/O、ファイルシステムアクセスなど)を持つクラスがクラスパス上に存在する必要があるため、直接的なリモートコード実行には至らないことが多いです。緩和策:修正済みリリースへアップグレードしてください。修正では3つのパスすべてを ExtensionLoader.instantiateExtension(...) 経由にリダイレクトし、Class.forName() 呼び出し前にパッケージプレフィックス許可リストを参照します。許可されていないクラスは決してロード、初期化、インスタンス化されません。デフォルトでは opennlp. プレフィックス以下のクラスが許可されています。opennlp.* 以外のフィーチャージェネレータファクトリ、オブジェクトストリームファクトリ、ストリングインターナーを参照したモデルをロードする場合は、ExtensionLoader.registerAllowedPackage(String) を最初のモデルロード前にプログラムから呼び出すか、OPENNLP_EXT_ALLOWED_PACKAGES システムプロパティにカンマ区切りの許可パッケージプレフィックスリストを指定して許可してください。すぐにアップグレードできないユーザーは、すべてのモデルファイルやフォーマット名が信頼できる由来であることを確認し、副作用のある static 初期化子やコンストラクタを持つクラスがクラスパスに含まれていないかを監査してください。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 5.6 (警告) [その他]
| |
| 影響を受けるシステム | |
|
| |
Apache Software Foundation | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
Apache Software Foundation Openwall | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
|
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/07/24 |
| 登録日 | 2026/08/06 |
| 最終更新日 | 2026/08/06 |



