
CVE-2025-26865: Серверная инъекция шаблонов FreeMarker через плагин «ecommerce» в Apache OfBiz
Из-за регрессии между версиями 18.12.17 и 18.12.18 исправление для CVE-2022-25813: Server-Side Template Injection в FreeMarker в Apache OfBiz больше не применялось, что вновь открыло возможность запуска атак с помощью Server-Side Template Injection (SSTI) в FreeMarker через плагин "ecommerce".
При успешной атаке SSTI может привести к удалённому выполнению кода (RCE).
Раскрытие информации вендором и исправление для этой уязвимости можно найти здесь.
Эта уязвимость требует:
Поскольку эта атака является точным воспроизведением CVE-2022-25813, более подробную информацию и процесс эксплуатации можно найти в этом PDF.
Первоначальная находка SSTI в Apache OfBiz: CVE-2022-25813: Server-Side Template Injection в FreeMarker в Apache OfBiz