Bonita BPM / Apache OFBiz 预认证 RCE:中间件信任边界的三重失守

Bonita BPM / Apache OFBiz 预认证 RCE:中间件信任边界的三重失守

一句话:Novee Security 在 Black Hat USA 2026 公开的 12 个企业级 Java 平台漏洞中,
给出了 Bonita BPM 和 Apache OFBiz 各一条完整的零凭证 RCE 链——核心思路不是找新 sink,
而是把"认证/CSRF 过滤层"的三个独立实现差异(parser differential、正则误用、dispatcher 配置缺失)
串成一条绕过路径,直达早已存在的反序列化/表达式注入 sink。

要点

原语抽象:同一请求经过多层组件(URI 规范化、过滤器正则、dispatcher 配置、
JWT 中间件)时的语义不一致被系统性武器化——认证是各层对"同一语义"的假设
之差,不是被攻破的一堵墙。
亲戚手法:解析差异家族的中间件侧集大成(与 litellm-starlette-badhost-unauth-rce
Starlette BadHost 同族);差异:12 漏洞 × 4 平台的工程化方法论输出,且目标是
存量 sink(XStream/Groovy),证明"绕过认证 + 老洞"仍是主流变现路径。
防御启示:边界防护必须"分发方式无关"(REQUEST/FORWARD/ERROR 全覆盖)、
路由保护 denied-by-default;签名密钥绝不能随发行物分发。

原文: https://novee.security/blog/pre-auth-rce-in-enterprise-java/
来源发布时间: 2026-08-05