PT-2026-53943 · Ibm · Ibm Websphere Extreme Scale

CVE-2026-13772

·

Publicado

2026-06-30

·

Atualizado

2026-07-03

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas IBM WebSphere Extreme Scale versões 8.6.1.0 through 8.6.1.6
Description O mecanismo Object Query Language (OQL) resolve nomes de classes fornecidos por um atacante usando Class.forName() e invoca seus construtores sem uma lista de permissões (allow-list) em três pontos: SELECT NEW, literais de enumeração e comparadores baseados em reflexão. Um atacante remoto autenticado que consiga influenciar uma string de consulta OQL construída pela aplicação pode executar construtores arbitrários na JVM do WAS. Além disso, uma variante SELECT DISTINCT usando valores de grade plantados pode disparar o mesmo gadget pós-readObject, ignorando os filtros de serialização JEP-290 entre as fronteiras dos nós da grade.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13772

Produtos afetados

Ibm Websphere Extreme Scale