PT-2026-64261 · Apache · Opennlp

·

CVE-2026-63317

·

Publicado

2026-07-24

·

Atualizado

2026-08-06

CVSS v3.1

5.6

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Apache OpenNLP versões anteriores a 2.5.10 Apache OpenNLP versões anteriores a 3.0.0-M5
Description Três caminhos de código permitem a instanciação arbitrária de classes ao carregar uma classe por seu nome totalmente qualificado via Class.forName() e invocar seu construtor sem argumentos sem validação prévia. Os caminhos afetados incluem GeneratorFactory, que processa o atributo de classe de elementos geradores em descritores de geradores de recursos XML incorporados em arquivos de modelo; StreamFactoryRegistry.getFactory(Class, String), que pode interpretar um nome de formato não registrado como o nome de uma classe para um ObjectStreamFactory; e StringInterners, que utiliza a propriedade de sistema opennlp.interner.class. A exploração requer que uma classe com efeitos colaterais em seu inicializador estático ou construtor sem argumentos esteja presente no classpath.
Recommendations Atualize para a versão 2.5.10 ou posterior. Atualize para a versão 3.0.0-M5 ou posterior. Para implantações que exijam fábricas ou interners fora do prefixo opennlp.*, utilize ExtensionLoader.registerAllowedPackage(String) ou defina a propriedade de sistema OPENNLP EXT ALLOWED PACKAGES como uma lista separada por vírgulas de prefixos de pacotes permitidos. Garanta que todos os arquivos de modelo e nomes de formato sejam originários de fontes confiáveis. Audite o classpath em busca de classes com inicializadores estáticos ou construtores que gerem efeitos colaterais.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63317
OPENSUSE-SU-2026:11369-1

Produtos afetados

Opennlp