CVE-2026-42779

Red Hat Security Advisory: Release of Red Hat OpenShift Developer Tools - Openshift Jenkins 4.20 security update.

criticalEPSS 0.9 %

Beschreibung

Die Behebung für CVE-2026-41635 wurde nicht auf die 2.1.X und 2.2.X Zweige angewendet. Hier war die ursprüngliche Problembeschreibung: Apache MINAs `AbstractIoBuffer.resolveClass()` enthält zwei Zweige, einer davon (für statische Klassen oder primitive Typen) überprüft die Klasse nicht, wodurch die Namensliste der erlaubten Klassen umgangen wird und es ermöglicht wird, beliebigen Code auszuführen. Die Behebung prüft, ob die Klasse im akzeptierten Klassenfilter vorhanden ist, bevor `Class.forName()` aufgerufen wird. Betroffene Versionen sind Apache MINA 2.1.0 bis 2.1.11 und 2.2.0 bis 2.2.6. Das Problem wurde in Apache MINA 2.1.12 und 2.2.7 behoben, indem die Namensliste der erlaubten Klassen früher angewendet wird. Betroffen sind Anwendungen, die Apache MINA verwenden und `IoBuffer.getObject()` aufrufen. Anwendungen, die Apache MINA verwenden, werden geraten, aufzurüsten.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
57.6 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.9 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 10:57 UTC
CWE-502

Weakness-Klassen (CWE)

  • CWE-502Base

    Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    Camel4.18

  • apache

    httpclient

  • apache

    mina

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    jenkins2.556.0

  • bitnami

    jenkins2.569.0

  • codehaus-plexus

    plexus-utils4.0.0 – 4.0.3

  • codehaus-plexus

    plexus-utils3.6.1

  • eclipse

    jetty10.0.0 – 10.0.28

  • eclipse

    jetty11.0.0 – 11.0.28

  • eclipse

    jetty12.0.0 – 12.0.32

  • eclipse

    jetty12.0.0 – 12.0.33

  • eclipse

    jetty12.1.0 – 12.1.6

  • eclipse

    jetty12.1.0 – 12.1.7

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-42779