【活用ガイド】

JVNDB-2026-028912

Apache Software FoundationのApache Strutsにおけるリソースの枯渇に関する脆弱性

概要

Apache Struts の JSON プラグインにおけるリソース消費制御不備の脆弱性です。アプリケーションが JSON リクエストボディからアクションを生成するように設定されている場合、プラグインはそのボディをどれだけ受け入れるかの制限なくメモリに読み込みます。そのため、単一のリクエストでヒープが枯渇し、他のユーザーへのサービス拒否を引き起こす可能性があります。プラグインの設定可能な JSON 入力長制限はこの読み込みを制限しません。JSON プラグインはオプションのコンポーネントであり、これを使用しない、もしくは JSON リクエストボディ処理を有効にしていないアプリケーションには影響しません。この問題は Apache Struts のバージョン 2.1.8 から 2.3.37、2.5.0 から 2.5.33、6.0.0 から 6.10.0、7.0.0 から 7.2.1 に影響を与えます。ユーザーには、この問題を修正したバージョン 6.11.0 または 7.3.0 へのアップグレードを推奨します。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.5 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): なし
  • 可用性への影響(A): 高
影響を受けるシステム


Apache Software Foundation
  • Apache Struts 2.1.8 から 2.3.37
  • Apache Struts 2.5.0 から 2.5.33
  • Apache Struts 6.0.0 以上 6.11.0 未満
  • Apache Struts 7.0.0 以上 7.3.0 未満

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。
・当該ソフトウェアが扱う情報について、書き換えは発生しません。
・当該ソフトウェアが完全に停止する可能性があります。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

Apache Software Foundation
CWEによる脆弱性タイプ一覧  CWEとは?

  1. リソースの枯渇(CWE-400) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-73633
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-73633
更新履歴

  • [2026年08月20日]
      掲載