PT-2026-37079 · Eclipse Foundation · Eclipse Basyx Java Server Sdk

Mohamed Lemine Ahmed Jidou

·

Publicado

2026-05-05

·

Atualizado

2026-05-17

·

CVE-2026-7411

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Eclipse BaSyx Java Server SDK versões anteriores a 2.0.0-milestone-10
Descrição A normalização inadequada de caminho na API HTTP do Submodel permite que um invasor remoto não autenticado realize um ataque de path traversal. Ao fornecer um parâmetro fileName maliciosamente elaborado durante uma operação de upload de arquivo, um invasor pode ignorar os limites de armazenamento pretendidos e gravar arquivos arbitrários em qualquer local do sistema de arquivos do host acessível pelo processo Java. Isso pode levar à Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários em uma máquina alvo, e ao comprometimento total do sistema.
Recomendações Atualize para a versão 2.0.0-milestone-10 ou posterior. Evite usar o parâmetro fileName na API HTTP do Submodel para uploads de arquivos até que a atualização seja aplicada.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7411
GHSA-8GPM-H2MH-36QC

Produtos afetados

Eclipse Basyx Java Server Sdk