Pubblicato il 2026-08-11 · Fonte: NVD NIST
È stata scoperta una vulnerabilità nel sistema di marshalling di JBoss, che consente la deserializzazione di dati di sessione senza filtraggio delle classi. Ciò permette a un attaccante di sfruttare catene di gadget di deserializzazione per eseguire codice arbitrario su ogni nodo del cluster. La vulnerabilità è identificata come CVE-2026-15555 e ha un punteggio CVSS di 8,8, classificata come alta. La CWE associata è la 502, che si riferisce alla deserializzazione di dati non attendibili.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice remoto sul cluster JBoss, potenzialmente portando a violazioni della sicurezza e accesso non autorizzato ai dati. La mancanza di filtraggio delle classi durante la deserializzazione dei dati di sessione rende tutti i nodi del cluster vulnerabili a questo tipo di attacco.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile applicare patch di sicurezza fornite dal vendor non appena disponibili. Inoltre, è importante implementare pratiche di sicurezza generali come il monitoraggio costante del sistema, l'aggiornamento regolare del software e la limitazione dell'accesso ai sistemi sensibili. Fino a quando non saranno disponibili patch specifiche, è fondamentale adottare misure di sicurezza aggiuntive per proteggere i sistemi JBoss da potenziali attacchi.
La vulnerabilità CVE-2026-15555 è una vulnerabilità di esecuzione di codice remoto (RCE) nel sistema di marshalling di JBoss, che consente a un attaccante di eseguire codice arbitrario sul cluster.
L'impatto della vulnerabilità è alto, poiché consente a un attaccante di eseguire codice remoto sul cluster JBoss, potenzialmente portando a violazioni della sicurezza e accesso non autorizzato ai dati.
Per proteggersi da questa vulnerabilità, è consigliabile applicare patch di sicurezza non appena disponibili e implementare pratiche di sicurezza generali come il monitoraggio costante del sistema e la limitazione dell'accesso ai sistemi sensibili.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.