PT-2026-53944 · Ibm · Ibm Websphere Application Server+1
CVE-2026-13773
·
Publicado
2026-06-30
·
Atualizado
2026-07-03
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
IBM WebSphere Extreme Scale versões 8.6.1.0 through 8.6.1.6
Description
Aproximadamente 50 classes de stub CORBA dentro do arquivo
ogclient.jar chamam a função ORB.string to object() usando uma string IOR controlada por um invasor durante a desserialização Java. Isso permite que um sink ObjectInputStream não filtrado no WebSphere Application Server seja utilizado para Server-Side Request Forgery (SSRF) IIOP de saída para um host escolhido pelo invasor. Quando combinado com uma falha de instanciação de classe na função getUserException do IBM ORB, este SSRF pode ser escalado para execução remota de código na JVM solicitante.Recommendations
Atualize as versões 8.6.1.0 through 8.6.1.6 do IBM WebSphere Extreme Scale para uma versão corrigida.
Correção
RCE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ibm Websphere Application Server
Ibm Websphere Extreme Scale