VRDA Feed by JPCERT/CC
  Vulnerability Response Decision Assistance Feed : 脆弱性脅威分析用情報の定型データ配信
[ about VRDA Feed | JPCERT/CC



 
分析対象脆弱性情報 (リビジョン番号 : 1) [ Download XML
JVNDB-2026-031470     ( CVE-2026-71257 | CVE-2026-71257 | CVE-2026-71257: Apache Wicket: Configured file upload limits are not enforced when the multipart request has already been parsed-Apache Mail Archives )
Apache Software FoundationのApache Wicketにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性
https://jvndb.jvn.jp/ja/contents/2026/JVNDB-2026-031470.html

原文

Apache Wicketは、Apache Commons FileUploadを使用してマルチパートリクエストを解析する際に、フォームまたはアップロードフィールドで設定されたアップロード制限を強制します。もしリクエストボディが他のコンポーネントによってすでに消費されている場合、Commons FileUploadはアイテムを返さず、WicketはHttpServletRequest#getParts()を通じてアップロードを読み取るフォールバック処理を行います。その際に取得されるパーツには、ファイルごとのサイズ制限(例: Form#setFileMaxSize)やファイル数制限(Form#setFileCountMax)が適用されず、例外も発生しないため、これらの制限を満たしたかのようにアップロードが処理されます。その結果、リモートアップローダーはアプリケーションが許可するよりも大きいファイルや、より多くのファイルを、リクエストを解析したコンポーネントが許す範囲まで送信できてしまいます。さらにContent-Typeヘッダーを持たないパーツは、解析中に完全にメモリに読み込まれ、その割り当てサイズはリクエストに依存し、上述の外部制限によってのみ制限されます。これは合計アップロードサイズ制限(Form#setMaxSize)には影響しません。Commons FileUploadは読み込み前に宣言されたContent-Lengthをそれと比較するため、オーバーサイズの長さを宣言したリクエストはフォールバックに到達する前に拒否されます。このフォールバックは、サーブレットやフィルタがすでにリクエストボディを解析しているデプロイメント環境で発生します。例えば@MultipartConfigが付与されたサーブレット、Spring Bootのマルチパートリゾルバ、またはマルチパートリクエストに対してHttpServletRequest#getParameter()を呼び出す任意のフィルタが該当します。この問題は、FileUploadFieldを持つForm、FileUploadToResourceField、AjaxFileDropBehaviorなど、そのパス上でアップロードを受け付けるWicketコンポーネントに影響します。ファイルごとの制限やファイル数の制限を設定していないアプリケーションは影響を受けません。なぜならWicketはこれらの制限をデフォルトで適用しないからです。本問題はApache Wicketのバージョン8.0.0から8.18.0、9.0.0から9.23.0、10.0.0から10.10.0に影響します。ユーザーは本問題を修正したバージョン8.19.0、9.24.0、10.11.0へのアップグレードを推奨します。サポート終了済みのApache Wicket 7.x以前のユーザーは、サポートされているバージョンへのアップグレードが望ましいです。回避策としては、リクエストを解析するコンポーネント側で同等の制限を設定してください。例えば、spring.servlet.multipart.max-file-sizeやmax-request-size、または@MultipartConfigやweb.xml内の<multipart-config>要素でのmaxFileSizeやmaxRequestSizeの設定が該当します。

翻訳   (表示)





この情報について
分析情報提供元:
JVN iPedia
初版公開日:
2026-09-02
分析対象脆弱性情報の分類:
アドバイザリ・注意喚起
最終更新日:
2026-09-02




脆弱性の影響を受ける製品の識別子
cpe:/a:apache:wicket
 


脆弱性の分析内容
[攻撃元区分]  [?]
未評価 [?]

ローカル [?]
隣接 [?]
ネットワーク [?]

[攻撃条件の複雑さ]  [?]
未評価 [?]

 [?]
 [?]
 [?]

[攻撃前の認証要否]  [?]
未評価 [?]

複数 [?]
単一 [?]
不要 [?]

[機密性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[完全性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[可用性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

関連情報
Common Vulnerabilities and Exposures (CVE) CVE-2026-71257




National Vulnerability Database (NVD) CVE-2026-71257




Pony Mail CVE-2026-71257: Apache Wicket: Configured file upload limits are not enforced when the multipart request has already been parsed-Apache Mail Archives








参考情報
JVNDB CWE-770 制限またはスロットリング無しのリソースの割り当て




Openwall mailing list archives oss-security - CVE-2026-71257: Apache Wicket: Configured file upload limits are not enforced when the multipart request has already been parsed





Copyright © 2026 JPCERT/CC All Rights Reserved.