Apache StrutsのXXE脆弱性(CVE-2025-68493)

01/12/2026にApache StrutsのXXE脆弱性(CVE-2025-68493)が公開されました。今回はこちらの脆弱性の概要と、各ディストリビューションの対応について纏めます。

[過去関連リンク(最新5件)]

CVSS/プライオリティ

  • CVE-2025-68493
    • 影響するバージョン
      • 2.0.0〜2.3.37(EOL), 2.5.0〜2.5.33(EOL), 6.0.0〜6.1.0
    • Priority/CVSS SCORE
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-01-11
      • EPSS: Not Available
      • Percentile: Not Available

修正方法

各ディストリビューションの情報を確認してください。

CVE概要(詳細はCVEのサイトをご確認ください)

  • https://www.cve.org/CVERecord?id=CVE-2025-68493
    • Apache Struts, Apache Struts: 古いXWorkコンポーネントのXXE脆弱性
    • Apache StrutsのXWorkコンポーネントではXML設定のパースでXMLを正しい方法で確認していなかったため、XML外部エンティティ参照(XXE)インジェクションの脆弱性が存在します。6.1.1以上に更新してください。
    • 迂回方法:”custom SAXParserFactory: set xwork.saxParserFactory=”を用いて外部エンティティ参照を無効にするか、JVMレベルの設定で外部エンティティ参照を無効にしてください。
      • -Djavax.xml.accessExternalDTD=""
      • -Djavax.xml.accessExternalSchema=""
      • -Djavax.xml.accessExternalStylesheet=""

主なディストリビューションの対応方法

詳細は、各ディストリビューションの提供元にご確認ください

対処方法

各ディストリビューションの案内に従い、アップデートを行ってください。

[参考]

タイトルとURLをコピーしました