CVE-2026-33701
OpenTelemetry:RMI 插桩中的不安全反序列化可能导致远程代码执行
- 已发布
- 2026年3月27日
- 已更新
- 2026年8月17日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 58.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
OpenTelemetry Java Instrumentation 为 Java 提供 OpenTelemetry 自动插桩和插桩库。在 2.26.1 之前的版本中,RMI 插桩注册了一个自定义端点,该端点在不应用序列化过滤器的情况下反序列化传入数据。在 JDK 16 及更早版本上,攻击者若能通过网络访问已插桩 JVM 上的 JMX 或 RMI 端口,则可能利用此漏洞实现远程代码执行。要利用此漏洞,以下三个条件必须同时成立:第一,OpenTelemetry Java 插桩作为 Java 代理(`-javaagent`)附加在 Java 16 或更早版本上。第二,已通过 `-Dcom.sun.management.jmxremote.port` 显式配置 JMX/RMI 端口,且该端口可从网络访问。第三,类路径上存在与 gadget 链兼容的库。这将导致以运行已插桩 JVM 的用户的权限执行任意远程代码。对于 JDK >= 17,无需采取任何操作,但强烈建议升级。对于 JDK < 17,请升级到 2.26.1 或更高版本。作为临时解决方案,可设置系统属性 `-Dotel.instrumentation.rmi.enabled=false` 以禁用 RMI 集成。
来源
1# CVE-2026-33701 技术分析 对 CVE-2026-33701 的技术分析,该漏洞是 OpenTelemetry Java Agent RMI 插桩中的一个不安全反序列化漏洞,涵盖利用条件、补丁详情及缓解策略。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。