CVE-2020-26217
Remote-Codeausführung in XStream
- Veröffentlicht
- 16.11.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
XStream vor Version 1.4.14 ist anfällig für Remote Code Execution. Die Schwachstelle kann es einem entfernten Angreifer ermöglichen, beliebige Shell-Befehle auszuführen, indem er lediglich den verarbeiteten Eingabestream manipuliert. Nur Benutzer, die sich auf Blocklisten verlassen, sind betroffen. Alle, die die Allowlist des XStream Security Framework verwenden, sind nicht betroffen. Die verlinkte Sicherheitsmeldung bietet Code-Workarounds für Benutzer, die kein Upgrade durchführen können. Das Problem ist in Version 1.4.14 behoben.
Quellen
7CVE-2020-26217 && XStream RCE
- CVE-2020-26217-XStreamExploit
CVE-2020-26217 XStream Deserialisierungs-PoC
CVE-2020-26217 XStream RCE POC
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.