CVE-2026-6009
ثغرة إلغاء التسلسل في Jaspersoft Library
- تم النشر
- 19/05/2026
- محدث
- 20/05/2026
- تخصيص CNA
- Jaspersoft
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة إلغاء تسلسل Java في مكتبة تقارير Jaspersoft تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE)، مما قد يسمح بتنفيذ الأكواد على النظام المتأثر.
المصادر
1- CVE-2026-6009استغلال
استغلال آلي لإثبات المفهوم لـ CVE-2026-6009، وهي ثغرة تنفيذ تعليمات برمجية عن بعد (RCE) في إلغاء تسلسل جافا (Java deserialization) في Jaspersoft Reports <=7.0.3. يقوم بإنشاء حمولات خبيثة بامتداد .jasper عبر ysoserial ويقدم غلافًا عكسيًا (reverse shell) عبر نقطة نهاية رفع الملفات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.