PT-2026-22063 · Unknown+3 · Mchange-Commons-Java+3

·

CVE-2026-27830

·

Publicado

2026-02-16

·

Atualizado

2026-08-18

CVSS v4.0

8.9

Alta

VetorAV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas c3p0 versões anteriores a 0.12.0
Description Uma falha na biblioteca de pooling de conexões JDBC permite que um invasor remoto execute código arbitrário no CLASSPATH da aplicação. O problema ocorre porque várias implementações de ConnectionPoolDataSource utilizam uma propriedade chamada userOverridesAsString que era mantida como um objeto serializado Java codificado em hexadecimal. Um invasor pode manipular essa propriedade usando objetos serializados Java maliciosos ou instâncias de javax.naming.Reference para disparar a desserialização. Esse risco é ampliado por uma dependência do mchange-commons-java, que oferece suporte irrestrito para valores remotos de factoryClassLocation. Ao combinar esses fatores, um invasor pode forçar a aplicação a baixar e executar código malicioso de um local remoto. JNDI (Java Naming and Directory Interface) é uma API Java que permite que aplicações descubram e localizem dados e objetos por meio de um nome.
Recommendations Atualize o c3p0 para a versão 0.12.0 ou superior.

Exploit

Correção

Code Injection

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10880
CVE-2026-27830
GHSA-5476-XC4J-RQCV
OESA-2026-1691
RHSA-2026:18054
RHSA-2026:18055
RHSA-2026:28385
SUSE-SU-2026:0855-1
SUSE-SU-2026:1035-1
USN-8642-1

Produtos afetados

Linuxmint
Ubuntu
C3P0
Mchange-Commons-Java