PT-2026-44381 · Logback · Logback
York Shen
·
Publicado
2026-05-28
·
Atualizado
2026-06-12
·
CVE-2026-9828
CVSS v4.0
2.9
Baixa
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:P/RE:L/U:Green |
Nome do Software Vulnerável e Versões Afetadas
logback versões anteriores a 1.5.33
Descrição
A desserialização de dados não confiáveis no módulo
HardenedObjectInputStream do logback-core permite a Injeção de Objetos de forma restrita. Um invasor capaz de influenciar dados serializados enviados para os endpoints 'SimpleSocketServer' ou 'SimpleSSLSocketServer' pode instanciar objetos dos pacotes java.lang e java.util que não estejam explicitamente bloqueados. Este problema representa uma violação das restrições de segurança pretendidas, embora nenhum método prático para execução remota de código ou escalonamento significativo de privilégios tenha sido identificado.Recomendações
Atualize para uma versão posterior a 1.5.32.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Logback