Risques
- Atteinte à la confidentialité des données
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
- Struts 2
- Struts version 6.x antérierures à 6.12.0
- Struts version 7.x antérierures à 7.4.0
Résumé
De multiples vulnérabilités ont été découvertes dans Apache Struts. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
L'éditeur indique que les versions 2 des Struts ne sont plus maintenues.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Apache Struts S2-075 du 02 octobre 2026 https://cwiki.apache.org/confluence/display/WW/S2-075
- Bulletin de sécurité Apache Struts S2-076 du 02 octobre 2026 https://cwiki.apache.org/confluence/display/WW/S2-076
- Bulletin de sécurité Apache Struts S2-077 du 02 octobre 2026 https://cwiki.apache.org/confluence/display/WW/S2-077
- Bulletin de sécurité Apache Struts S2-078 du 02 octobre 2026 https://cwiki.apache.org/confluence/display/WW/S2-078
- Référence CVE CVE-2026-104711 https://www.cve.org/CVERecord?id=CVE-2026-104711
- Référence CVE CVE-2026-104712 https://www.cve.org/CVERecord?id=CVE-2026-104712
- Référence CVE CVE-2026-104713 https://www.cve.org/CVERecord?id=CVE-2026-104713
- Référence CVE CVE-2026-104714 https://www.cve.org/CVERecord?id=CVE-2026-104714