CVE-2026-15560

🟡 Monitoruj

Luka w OpenJDK umożliwia atakującemu ładowanie klas z zdalnego URL przed sprawdzeniem zabezpieczeń.

CVSS
8.1
EPSS
0.5%
Exploit
none
Vendor
Opis źródłowy (NVD)

when EAP runs with -secmgr, the openjdk-orb's JDKBridge honours attacker-supplied CDR codebase URLs during object unmarshalling on :3528, allowing an unauthenticated attacker to load and instantiate arbitrary classes from a remote URL in the server JVM before EJB security interceptors run.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.1
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.5%
Opublikowano (NVD)2026-08-11 09:17:12 UTC
Ostatnia modyfikacja (NVD)2026-09-18 00:16:55 UTC
Referencje