PT-2026-71386 · Opennms · Opennms Meridian+1

·

CVE-2026-19135

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenNMS Meridian versões anteriores a 2024.3.12 OpenNMS Meridian versões anteriores a 2025.0.9 OpenNMS Horizon versões anteriores a 36.0.3
Description Existe um bypass de sandbox de expressão JEXL na API REST de Measurements. Um usuário autenticado com baixos privilégios pode enviar uma expressão manipulada para escapar da sandbox e carregar classes Java arbitrárias no servidor. Isso pode permitir que um invasor acesse informações confidenciais e comprometa a integridade do sistema. JEXL (Java Expression Language) é uma linguagem de expressão poderosa usada para avaliar expressões dinâmicas em aplicações Java.
Recommendations Atualize para o Meridian 2024.3.12 ou superior. Atualize para o Meridian 2025.0.9 ou superior. Atualize para o Horizon 36.0.3 ou superior. Garanta que o software esteja instalado em redes privadas e não esteja diretamente acessível pela Internet.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19135

Produtos afetados

Opennms Horizon
Opennms Meridian