PT-2026-44381 · Logback · Logback

·

CVE-2026-9828

·

Publicado

2026-05-28

·

Atualizado

2026-07-21

CVSS v4.0

2.9

Baixa

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:P/RE:L/U:Green
Nome do Software Vulnerável e Versões Afetadas logback versões anteriores a 1.5.33
Descrição A desserialização de dados não confiáveis no módulo HardenedObjectInputStream do logback-core permite a Injeção de Objetos de forma restrita. Um invasor capaz de influenciar dados serializados enviados para os endpoints 'SimpleSocketServer' ou 'SimpleSSLSocketServer' pode instanciar objetos dos pacotes java.lang e java.util que não estejam explicitamente bloqueados. Este problema representa uma violação das restrições de segurança pretendidas, embora nenhum método prático para execução remota de código ou escalonamento significativo de privilégios tenha sido identificado.
Recomendações Atualize para uma versão posterior a 1.5.32.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-WT54034
CVE-2026-9828
GHSA-P47F-322F-WHFH
OPENSUSE-SU-2026:11016-1

Produtos afetados

Logback