🔥 この記事の詳細
2026-10-01 更新
B
今週中

Java環境でSOAPメッセージにWS-Securityを適用するライブラリ「Apache WSS4J」に、認証回避などの脆弱性7件

脆弱性
🖥️ 製品Apache
🔢 CVECVE-2026-88920CVE-2026-89238CVE-2026-95616+2件
📅 2026-10-01📰 secnext
📌 一言でいうと
Java環境でSOAPメッセージにWS-Securityを適用するライブラリ「Apache WSS4J」に、認証回避などの脆弱性7件が公開されました。特にCVE-2026-88920、CVE-2026-89238、CVE-2026-95616の3件は重要度が「重要(Important)」とされています。攻撃者が細工したメッセージを用いることで、認証の偽装や機密性の欠如を招く恐れがあります。開発チームは修正版を公開しており、速やかなアップデートが推奨されています。
🔍該当判定
  • 自社でJavaを用いたシステム開発を行っており、「Apache WSS4J」というライブラリを組み込んでいる
  • 社内で利用しているJava製アプリケーションが「SOAP」という通信方式を利用している
  • システムで「WS-Security」という規格を用いた認証や暗号化を実装している
  • 外部ベンダーにJava製のWebシステム開発を委託しており、その仕様書に「Apache WSS4J」の記載がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
最新の修正済みバージョンへアップデートすることを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Apache WSS4J 脆弱性(CVE-2026-88920他)対応について

お疲れさまです。Apache WSS4Jに関する脆弱性情報共有です。

■ 概要
JavaのSOAPセキュリティライブラリ「Apache WSS4J」において、認証回避や機密性欠如などの脆弱性7件が公開されました。特にCVE-2026-88920(認証回避)、CVE-2026-89238(ポリシー回避)などは重要度「Important」とされており、攻撃者が認証済みのメッセージを偽装できる可能性があります。

■ 影響範囲
- Apache WSS4J ライブラリを利用しているシステム

■ 対応手順
1. 自社システムにおけるApache WSS4Jの利用有無およびバージョンを確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。

■ 参考情報
- Apache WSS4J 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Apache WSS4J Vulnerabilities (CVE-2026-88920 et al.)

Hi all,

This is a notification regarding multiple vulnerabilities discovered in the Apache WSS4J library.

■ Overview
Seven vulnerabilities have been identified in Apache WSS4J, a Java library for WS-Security. Notably, CVE-2026-88920, CVE-2026-89238, and CVE-2026-95616 are rated as 'Important'. These flaws could allow an attacker to spoof authenticated SOAP messages or bypass security policies via crafted inputs.

■ Scope
- Systems utilizing the Apache WSS4J library.

■ Action Plan
1. Identify if Apache WSS4J is used within your environment and check the current version.
2. Update the library to the latest patched version provided by the Apache team.

■ Reference
- Apache WSS4J Official Security Advisories

Priority: High
Deadline: Immediate