CVE-2026-33701
OpenTelemetry : Désérialisation non sécurisée dans l'instrumentation RMI pouvant conduire à une exécution de code à distance
- Publié
- 27 mars 2026
- Mise à jour
- 17 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 58,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Instrumentation Java OpenTelemetry OpenTelemetry Java Instrumentation fournit l'auto-instrumentation OpenTelemetry et les bibliothèques d'instrumentation pour Java. Dans les versions antérieures à 2.26.1, l'instrumentation RMI enregistrait un point de terminaison personnalisé qui désérialisait les données entrantes sans appliquer de filtres de sérialisation. Sur les versions de JDK 16 et antérieures, un attaquant disposant d'un accès réseau à un port JMX ou RMI sur une JVM instrumentée pouvait exploiter cette vulnérabilité pour potentiellement obtenir une exécution de code à distance. Les trois conditions suivantes doivent toutes être réunies pour exploiter cette vulnérabilité : premièrement, l'instrumentation Java OpenTelemetry est attachée comme agent Java (`-javaagent`) sur Java 16 ou antérieur. Deuxièmement, le port JMX/RMI a été explicitement configuré via `-Dcom.sun.management.jmxremote.port` et est accessible depuis le réseau. Troisièmement, une bibliothèque compatible avec des chaînes de gadgets est présente sur le classpath. Cela entraîne une exécution de code à distance arbitraire avec les privilèges de l'utilisateur exécutant la JVM instrumentée. Pour JDK >= 17, aucune action n'est requise, mais une mise à niveau est fortement recommandée. Pour JDK < 17, mettez à niveau vers la version 2.26.1 ou ultérieure. Comme solution de contournement, définissez la propriété système `-Dotel.instrumentation.rmi.enabled=false` pour désactiver l'intégration RMI.
Sources
1Analyse technique de CVE-2026-33701, une vulnérabilité de désérialisation non sécurisée dans l'instrumentation RMI de l'agent Java OpenTelemetry, incluant les conditions d'exploitation, les détails du correctif et les stratégies d'atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.