PT-2026-51676 · Janino+1 · Janino+1

·

CVE-2026-13006

·

Publicado

2026-06-24

·

Atualizado

2026-07-21

CVSS v4.0

7.0

Alta

VetorAV:L/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:N/R:X/V:X/RE:M/U:Green
Nome do Software Vulnerável e Versões Afetadas logback-core versões anteriores a 1.5.35
Descrição Um problema de execução de código arbitrário existe no processamento de arquivos de configuração condicional de aplicações Java. Um invasor pode executar código arbitrário ao comprometer um arquivo de configuração logback existente ou ao injetar uma variável de ambiente antes da execução do programa, contornando proteções contra problemas semelhantes anteriores. Este ataque requer que a biblioteca Janino esteja presente no class path do usuário e exige que o invasor possua privilégios existentes, como acesso de escrita a um arquivo de configuração ou a capacidade de injetar uma variável de ambiente maliciosa que aponte para um arquivo de configuração malicioso.
Recomendações Atualize para a versão 1.5.35 ou posterior.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-WT54034
CVE-2026-13006
OPENSUSE-SU-2026:11135-1

Produtos afetados

Janino
Logback-Core