CVE-2026-66142

WebSphere Application Server Liberty: Uncontrolled Resource Consumption (CVE-2026-66142)

Beschreibung

Apache Neethi ist anfällig für unkontrollierte Rekursion beim Parsen von Richtlinien ohne Richtlinien-IDs oder mit stark verschachtelten Strukturen, was zu einem Denial-of-Service-Angriff führen kann, wenn Richtlinien aufgrund des Speicherausfalls zur Laufzeit analysiert werden. Benutzer werden empfohlen, auf Version 3.2.3 zu aktualisieren, die dieses Problem behebt.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
39.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-24 12:07 UTC
CWE-400

Weakness-Klassen (CWE)

  • CWE-400Class

    Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-07-27 14:35 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:apache:neethi:*:*:*:*:*:*:*:* versions up to (excluding) 3.2.3
    • Reference Type: Apache Software Foundation: https://lists.apache.org/thread/fomwtwt4pzzhxn4fyn3skykto913vfzt Types: Mailing List, Vendor Advisory
    • Reference Type: CVE: http://www.openwall.com/lists/oss-security/2026/07/24/8 Types: Mailing List, Third Party Advisory
  2. CVE Modified2026-07-24 15:19 UTC· af854a3a-2127-422b-91ae-364da2661108
    • Reference: http://www.openwall.com/lists/oss-security/2026/07/24/8
  3. New CVE Received2026-07-24 13:18 UTC· security@apache.org
    • Affected: Apache Neethi
    • Description: Apache Neethi is vulnerable to uncontrolled recursion when parsing policies that lack policy Ids or with deeply nested structures, which may lead to a denial of service attack when parsing policies due to runtime memory exhaustion. Users are recommended to upgrade to version 3.2.3, which fixes this issue.
    • CWE: CWE-400
    • Reference: https://lists.apache.org/thread/fomwtwt4pzzhxn4fyn3skykto913vfzt

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • IBM

    WebSphere Application Server Liberty< 26.0.0.10

    gefixt in 26.0.0.10

  • IBM

    WebSphere Application Server Liberty< 26.0.0.9

    gefixt in 26.0.0.9

Quellen & Referenzen

IDCVE-2026-66142