PT-2026-69057 · Sonatype · Nexus Repository 3

·

CVE-2026-17595

·

Publicado

2026-08-07

·

Atualizado

2026-08-11

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Nexus Repository 3 (versões afetadas não especificadas)
Descrição O isolamento insuficiente de expressões JEXL (Java Expression Language) usadas em Seletores de Conteúdo permite que uma conta com a permissão nexus:selectors:create construa expressões que leiam propriedades de objetos Java que não deveriam estar expostas. Isso resulta na divulgação de metadados internos de classes da JVM (Java Virtual Machine), como nomes de classes e de classloaders. Este problema não permite a invocação de métodos, a construção de objetos ou a execução de código arbitrário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17595

Produtos afetados

Nexus Repository 3