PT-2026-53944 · Ibm · Ibm Websphere Application Server+1

CVE-2026-13773

·

Publicado

2026-06-30

·

Atualizado

2026-07-03

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas IBM WebSphere Extreme Scale versões 8.6.1.0 through 8.6.1.6
Description Aproximadamente 50 classes de stub CORBA dentro do arquivo ogclient.jar chamam a função ORB.string to object() usando uma string IOR controlada por um invasor durante a desserialização Java. Isso permite que um sink ObjectInputStream não filtrado no WebSphere Application Server seja utilizado para Server-Side Request Forgery (SSRF) IIOP de saída para um host escolhido pelo invasor. Quando combinado com uma falha de instanciação de classe na função getUserException do IBM ORB, este SSRF pode ser escalado para execução remota de código na JVM solicitante.
Recommendations Atualize as versões 8.6.1.0 through 8.6.1.6 do IBM WebSphere Extreme Scale para uma versão corrigida.

Correção

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13773

Produtos afetados

Ibm Websphere Application Server
Ibm Websphere Extreme Scale