PT-2026-108287 · Hazelcast · Hazelcast
CVE-2026-107726
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hazelcast versões anteriores a 5.4.5
Hazelcast versões anteriores a 5.5.10
Hazelcast versões anteriores a 5.6.1
Hazelcast versões anteriores a 5.7.0
Description
A validação inadequada de dados fornecidos por um cliente malicioso permite a leitura arbitrária do heap Java, dados off-heap e do espaço de endereço do processo JVM de um membro do cluster. Esta falha pode causar a interrupção de membros do cluster e, em certas configurações da Enterprise Edition, pode levar à corrupção de memória e execução arbitrária de código. Ambas as distribuições slim e full das edições Community e Enterprise são afetadas.
Recommendations
Atualize para a versão 5.4.5.
Atualize para a versão 5.5.10.
Atualize para a versão 5.6.1.
Atualize para a versão 5.7.0.
Habilite o Hazelcast Security e aplique a autorização de clientes.
Defina uma lista de permissões explícita para a serialização Compact de configuração zero.
Evite implantar clientes em redes não seguras voltadas para a internet ou hosts não seguros.
Proteja o cluster utilizando regras de firewall.
Desative recursos não utilizados.
Restrinja o acesso ao cluster apenas a clientes confiáveis.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hazelcast