CVE-2026-33701
OpenTelemetry: RMI計測における安全でないデシリアライゼーションにより、リモートコード実行が発生する可能性がある
- 公開済み
- 2026/03/27
- 更新済み
- 2026/08/17
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/25
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 58.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# OpenTelemetry Java Instrumentation のRMI脆弱性 OpenTelemetry Java Instrumentation は、Java向けのOpenTelemetry自動計装および計装ライブラリを提供します。バージョン2.26.1より前のバージョンでは、RMI計装がシリアライゼーションフィルタを適用せずに受信データをデシリアライズするカスタムエンドポイントを登録していました。JDKバージョン16以前では、計装されたJVM上のJMXまたはRMIポートにネットワークアクセスできる攻撃者がこれを悪用し、リモートコード実行を達成できる可能性がありました。この脆弱性を悪用するには、以下の3つの条件がすべて満たされる必要があります。第一に、OpenTelemetry Java計装がJava 16以前でJavaエージェント(`-javaagent`)としてアタッチされていること。第二に、JMX/RMIポートが`-Dcom.sun.management.jmxremote.port`で明示的に設定され、ネットワークから到達可能であること。第三に、ガジェットチェーン互換ライブラリがクラスパス上に存在すること。これにより、計装されたJVMを実行しているユーザーの権限で任意のリモートコード実行が発生します。JDK 17以上では対応は不要ですが、アップグレードを強く推奨します。JDK 17未満では、バージョン2.26.1以降にアップグレードしてください。回避策として、システムプロパティ`-Dotel.instrumentation.rmi.enabled=false`を設定してRMI統合を無効にすることができます。
ソース
1CVE-2026-33701の技術的分析。OpenTelemetry Java Agent RMIインストルメンテーションにおける安全でないデシリアライゼーションの脆弱性であり、悪用条件、パッチの詳細、および緩和策を含む。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。