CVE-2026-33701
OpenTelemetry: Unsichere Deserialisierung in der RMI-Instrumentierung kann zu Remote-Code-Ausführung führen
- Veröffentlicht
- 27.03.2026
- Aktualisiert
- 17.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 58,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# OpenTelemetry Java Instrumentation OpenTelemetry Java Instrumentation bietet Auto-Instrumentierung und Instrumentierungsbibliotheken für Java. In Versionen vor 2.26.1 registrierte die RMI-Instrumentierung einen benutzerdefinierten Endpunkt, der eingehende Daten ohne Anwendung von Serialisierungsfiltern deserialisierte. Auf JDK-Version 16 und älter konnte ein Angreifer mit Netzwerkzugriff auf einen JMX- oder RMI-Port einer instrumentierten JVM dies ausnutzen, um möglicherweise Remote-Code-Ausführung zu erreichen. Alle drei der folgenden Bedingungen müssen erfüllt sein, um diese Schwachstelle auszunutzen: Erstens ist die OpenTelemetry-Java-Instrumentierung als Java-Agent (`-javaagent`) auf Java 16 oder älter angehängt. Zweitens ist der JMX/RMI-Port explizit über `-Dcom.sun.management.jmxremote.port` konfiguriert und über das Netzwerk erreichbar. Drittens ist eine mit Gadget-Chains kompatible Bibliothek im Klassenpfad vorhanden. Dies führt zu beliebiger Remote-Code-Ausführung mit den Rechten des Benutzers, der die instrumentierte JVM ausführt. Für JDK >= 17 ist keine Aktion erforderlich, aber ein Upgrade wird dringend empfohlen. Für JDK < 17 auf Version 2.26.1 oder höher aktualisieren. Als Workaround kann die Systemeigenschaft `-Dotel.instrumentation.rmi.enabled=false` gesetzt werden, um die RMI-Integration zu deaktivieren.
Quellen
1Technische Analyse von CVE-2026-33701, einer unsicheren Deserialisierungs-Schwachstelle in der RMI-Instrumentierung des OpenTelemetry Java Agent, einschließlich Exploit-Bedingungen, Patch-Details und Minderungsstrategien.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.