CVE-2026-47065

Red Hat Security Advisory: Release of Red Hat OpenShift Developer Tools - Openshift Jenkins 4.20 security update.

criticalEPSS 0.5 %

Beschreibung

ZDRES-232: resolveProxyClass Nicht Überschrieben - acceptMatchers Filter Umgehung über java.lang.reflect.Proxy Bewertung: Vollständig behoben. Wenn der serialisierte Stream ein TC_PROXYCLASSDESC (das Marker für ein java.lang.reflect.Proxy) enthält, wird JDK’s ObjectInputStream.readProxyDesc() aufgerufen. Anschließend ruft das JDK die Standardimplementierung von ObjectInputStream.resolveProxyClass(interfaces) auf, welche Class.forName(intf, false, latestUserDefinedLoader()) für JEDES Interface-Namen ausführt und die Proxy-Klasse konstruiert – dabei wird die Liste der akzeptierten Klassen umgangen. ZDRES-233: Class.forName(name, initialize=true, classLoader) in readClassDescriptor löst statischen Initialisierer von erlaubten Klassen aus Bewertung: Vollständig behoben. Für JEDE Klasse auf der Erlaubnisliste wird beim Deserialisieren eines Streams, das diese benennt, der statische Initialisierer (static initialiser) DER KLASSE AUSGEFÜHRT, bevor eine Instanz erstellt wird. Das bedeutet, dass ein Angreifer, der einen Klassennamen auf der Erlaubnisliste bereitstellt (z.B. hat der Entwickler accept("com.myapp.*") geschrieben und der Angreifer liefert com.myapp.SomeClass), den <clinit> von SomeClass auslöst – viele realweltliche Klassen haben statische Initialisierer mit Nebeneffekten. Beide Probleme wurden behoben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
41.2 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 10:57 UTC
CWE-502

Weakness-Klassen (CWE)

  • CWE-502Base

    Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-22 19:10 UTC· nvd@nist.gov
    • Translation: Title: Apache MINA de Apache Software Foundation, Description: ZDRES-232: resolveProxyClass no anulado - Omisión del filtro acceptMatchers mediante java.lang.reflect.Proxy Evaluación: Completamente abordado. Cuando el flujo serializado contiene un TC_PROXYCLASSDESC (el marcador para un java.lang.reflect.Proxy), se despacha ObjectInputStream.readProxyDesc() del JDK. El JDK luego llama a la implementación predeterminada de ObjectInputStream.resolveProxyClass(interfaces), que realiza Class.forName(intf, false, latestUserDefinedLoader()) para CADA nombre de interfaz y construye la clase proxy, omitiendo la lista de clases aceptadas. ZDRES-233: Class.forName(name, initialize=true, classLoader) en readClassDescriptor activa el inicializador estático de clases en la lista de permitidos Evaluación: Completamente abordado. Para CUALQUIER clase en la lista de permitidos, la deserialización de un flujo que la nombra activa el (inicializador estático) de la clase ANTES de que se construya cualquier instancia. Esto significa que un atacante que proporciona un nombre de clase en la lista de permitidos (por ejemplo, el desarrollador escribió accept('com.myapp.*'), el atacante proporciona com.myapp.SomeClass) causa <clinit> de SomeClass, y muchas clases del mundo real tienen inicializadores estáticos con efectos secundarios. Ambos problemas han sido solucionados.
  2. Initial Analysis2026-06-30 19:02 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:apache:mina:2.0.29:*:*:*:*:*:*:* *cpe:2.3:a:apache:mina:2.1.13:*:*:*:*:*:*:* *cpe:2.3:a:apache:mina:2.2.8:*:*:*:*:*:*:*
    • Reference Type: Apache Software Foundation: https://lists.apache.org/thread/y7xj1bl8qo47p9bktb11hg5v6k1d4dyj Types: Mailing List, Vendor Advisory

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    Camel4.18

  • apache

    httpclient

  • apache

    mina

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    jenkins2.556.0

  • bitnami

    jenkins2.569.0

  • codehaus-plexus

    plexus-utils4.0.0 – 4.0.3

  • codehaus-plexus

    plexus-utils3.6.1

  • eclipse

    jetty10.0.0 – 10.0.28

  • eclipse

    jetty11.0.0 – 11.0.28

  • eclipse

    jetty12.0.0 – 12.0.32

  • eclipse

    jetty12.0.0 – 12.0.33

  • eclipse

    jetty12.1.0 – 12.1.6

  • eclipse

    jetty12.1.0 – 12.1.7

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen
IDCVE-2026-47065