PT-2026-37079 · Eclipse Foundation · Eclipse Basyx Java Server Sdk
Mohamed Lemine Ahmed Jidou
·
Publicado
2026-05-05
·
Atualizado
2026-05-17
·
CVE-2026-7411
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Eclipse BaSyx Java Server SDK versões anteriores a 2.0.0-milestone-10
Descrição
A normalização inadequada de caminho na API HTTP do Submodel permite que um invasor remoto não autenticado realize um ataque de path traversal. Ao fornecer um parâmetro
fileName maliciosamente elaborado durante uma operação de upload de arquivo, um invasor pode ignorar os limites de armazenamento pretendidos e gravar arquivos arbitrários em qualquer local do sistema de arquivos do host acessível pelo processo Java. Isso pode levar à Execução Remota de Código (RCE), que é a capacidade de executar comandos arbitrários em uma máquina alvo, e ao comprometimento total do sistema.Recomendações
Atualize para a versão 2.0.0-milestone-10 ou posterior.
Evite usar o parâmetro
fileName na API HTTP do Submodel para uploads de arquivos até que a atualização seja aplicada.Exploit
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Eclipse Basyx Java Server Sdk