PT-2026-44381 · Logback · Logback

York Shen

·

Publicado

2026-05-28

·

Atualizado

2026-06-12

·

CVE-2026-9828

CVSS v4.0

2.9

Baixa

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:P/RE:L/U:Green
Nome do Software Vulnerável e Versões Afetadas logback versões anteriores a 1.5.33
Descrição A desserialização de dados não confiáveis no módulo HardenedObjectInputStream do logback-core permite a Injeção de Objetos de forma restrita. Um invasor capaz de influenciar dados serializados enviados para os endpoints 'SimpleSocketServer' ou 'SimpleSSLSocketServer' pode instanciar objetos dos pacotes java.lang e java.util que não estejam explicitamente bloqueados. Este problema representa uma violação das restrições de segurança pretendidas, embora nenhum método prático para execução remota de código ou escalonamento significativo de privilégios tenha sido identificado.
Recomendações Atualize para uma versão posterior a 1.5.32.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9828
OPENSUSE-SU-2026:11016-1

Produtos afetados

Logback