PT-2026-53942 · Ibm · Ibm Websphere Application Server+1

CVE-2026-13759

·

Publicado

2026-06-30

·

Atualizado

2026-07-03

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas IBM WebSphere Extreme Scale versões 8.6.1.0 through 8.6.1.6
Descrição Três subclasses de ObjectInputStream (WsObjectInputStream, ObjectStreamPool$ReusableInputStream e ObjectInputStreamResolver) não instalam um filtro de classe JEP-290, que é um mecanismo utilizado para filtrar dados serializados recebidos para evitar a instanciação de classes não autorizadas. Quando o Coherence está presente no classpath, múltiplas cadeias de gadgets de execução remota de código, como RemoteConstructor.readResolve e PriorityQueue/ExtractorComparator, podem ser utilizadas. Isso permite que um invasor que já tenha efetuado login e possa gravar um atributo de sessão, ou um invasor localizado na rede local (LAN) adjacente ao fio de replicação da grade, execute código arbitrário em máquinas virtuais Java (JVMs) do WebSphere Application Server (WAS) vizinhas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13759

Produtos afetados

Ibm Websphere Application Server
Ibm Websphere Extreme Scale