Aller au contenu
Développeur Full Stack
, ,

Apache Struts : amplification de ressources lors du rendu d’une propriété BigDecimal

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Non déterminée

Dans Apache Struts, le rendu par la bibliothèque de balises Struts d’une propriété BigDecimal liée à un paramètre de requête peut produire une réponse beaucoup plus volumineuse que la requête. Un attaquant distant non authentifié peut alors épuiser le processeur et la capacité réseau du serveur ; les versions indiquées comme affectées sont 2.5.14 à 2.5.33, 6.0.0 à 6.11.0 et 7.0.0 à 7.3.0.

Java
IdentifiantCVE-2026-104712
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif6.12.0 ou 7.4.0

Source : NVD — CVE-2026-104712

Analyse technique

Le scénario décrit nécessite qu’un paramètre de requête soit lié à une propriété java.math.BigDecimal ensuite rendue via la bibliothèque de balises Struts. Les applications ne remplissant pas ces conditions ne sont pas affectées.

Impact, versions et correctif

Événement datéLa publication NVD est datée du 2026-10-05T19:17:14.630Z, dans la période demandée ; cette publication constitue l’événement retenu.
ImpactDéni de service par épuisement du processeur et de la capacité réseau sortante.
Versions affectéesApache Struts 2.5.14 à 2.5.33, 6.0.0 à 6.11.0, 7.0.0 à 7.3.0
Version corrigée6.12.0 ou 7.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T19:17:14.630Z
Mise à jour2026-10-05T20:17:08.940Z

Détection / vérification

Vérifier si l’application lie des paramètres de requête à des propriétés BigDecimal rendues par la bibliothèque de balises Struts.

Action recommandée

Mettre à niveau vers Apache Struts 6.12.0 ou 7.4.0 ; vérifier si l’application lie des paramètres à des propriétés BigDecimal rendues par les balises Struts.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :