CVE-2020-26258
Solicitação de Falsificação do Lado do Servidor pode ser ativada via unmarshalling com XStream
- Publicado
- 16 de dez. de 2020
- Atualizado
- 15 de jan. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NAlto · próximos 30 dias
- Percentil
- 99,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XStream é uma biblioteca Java para serializar objetos para XML e vice-versa. No XStream anterior à versão 1.4.15, uma vulnerabilidade de Server-Side Forgery Request pode ser ativada durante o unmarshalling. A vulnerabilidade pode permitir que um atacante remoto solicite dados de recursos internos que não estão disponíveis publicamente apenas manipulando o fluxo de entrada processado. Se você depender da lista negra padrão do XStream do Security Framework, você precisará usar pelo menos a versão 1.4.15. A vulnerabilidade relatada não existe se você estiver executando Java 15 ou superior. Nenhum usuário é afetado se tiver seguido a recomendação de configurar o Security Framework do XStream com uma whitelist! Qualquer pessoa que dependa da lista negra padrão do XStream pode mudar imediatamente para uma whitelist dos tipos permitidos para evitar a vulnerabilidade. Usuários do XStream 1.4.14 ou inferior que ainda queiram usar a lista negra padrão do XStream podem usar uma solução alternativa descrita em mais detalhe nos avisos referenciados.
Fontes
3CVE-2020-26258 && XStream SSRF
Prova de conceito de exploit para CVE-2020-26258, uma vulnerabilidade de server-side request forgery na biblioteca de serialização XML XStream, que permite execução remota de código sem autenticação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.