PT-2026-97046 · Unknown · Openequella
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
openEQUELLA versões anteriores a 2026.1.0
Description
Um usuário autenticado que não seja convidado pode executar código arbitrário via desserialização de Java no endpoint de invocador HTTP '/invoker/*'. O problema ocorre porque a lista de negação de nomes de classes imposta pelo
PluginAwareObjectInputStream pode ser ignorada ao aninhar um payload serializado dentro de um java.security.SignedObject. Isso faz com que o fluxo interno seja processado por um ObjectInputStream separado que não aplica a lista de negação, atingindo eventualmente um sumidouro JNDI. JNDI (Java Naming and Directory Interface) é uma API Java que permite que aplicações descubram e localizem dados e objetos.Recommendations
Atualizar para a versão 2026.1.0.
Exploit
Correção
RCE
Incomplete List of Disallowed Inputs
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openequella