CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2015-2590

Krytyczna podatność RCE w Oracle Java SE — komponent Libraries

CVSS 9.8v3.1pub. 2015-07-16upd. 2026-04-21

Niezidentyfikowana podatność w Oracle Java SE 6u95, 7u80, 8u45 oraz Java SE Embedded 7u75 i 8u33 umożliwia zdalnym atakującym pełne przejęcie kontroli nad systemem bez konieczności uwierzytelnienia. Podatność jest aktywnie wykorzystywana w atakach i znajduje się w katalogu CISA KEV.

Pokaż oryginał (EN)

Unspecified vulnerability in Oracle Java SE 6u95, 7u80, and 8u45, and Java SE Embedded 7u75 and 8u33 allows remote attackers to affect confidentiality, integrity, and availability via unknown vectors related to Libraries, a different vulnerability than CVE-2015-4732.

🤖 Analiza AI
Jak działa

Podatność zlokalizowana jest w komponencie Libraries środowiska Java SE. Szczegółowy wektor ataku nie został ujawniony przez producenta (opis określony jako 'unspecified'). Atakujący może ją wykorzystać zdalnie przez sieć bez żadnej interakcji ze strony ofiary ani posiadania uprawnień, co wskazuje na możliwe wykonanie kodu w kontekście aplikacji Java. Podatność jest odrębna od CVE-2015-4732, choć dotyczy tego samego komponentu.

Skutki

Atakujący może uzyskać pełen wpływ na poufność, integralność i dostępność systemu — w praktyce oznacza to możliwość zdalnego wykonania kodu (RCE), kradzieży danych oraz zakłócenia działania usług.

Mitygacja

Należy niezwłocznie zaktualizować Oracle Java SE do wersji opublikowanych w ramach Oracle Critical Patch Update z lipca 2015 roku (6u101, 7u85, 8u51 lub nowszych). Dostępne są również patche od Red Hat (RHSA-2015-1228) oraz openSUSE. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Oracle Java SE 6u95, Oracle Java SE 7u80, Oracle Java SE 8u45, Oracle Java SE Embedded 7u75, Oracle Java SE Embedded 8u33

Uwagi

Podatność figuruje w katalogu aktywnie exploitowanych podatności CISA KEV. Opublikowana 2015-07-16 jako część Oracle Critical Patch Update. Producent nie ujawnił szczegółowego wektora ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    12.0414.0415.04
  • Debian

    OS
    Debian
    7.08.0
  • Opensuse

    OS
    Opensuse
    13.113.2
  • Oracle JDK

    APP
    Oracle
    1.6.01.7.01.8.0
  • Oracle Jre

    APP
    Oracle
    1.6.01.7.01.8.0
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    5.06.07.0
  • Red Hat Enterprise Linux Eus

    OS
    Redhat
    6.66.77.17.27.37.47.5
  • Red Hat Enterprise Linux For IBM Z Systems

    OS
    Redhat
    6.0_s390x
  • Red Hat Enterprise Linux For IBM Z Systems Eus

    OS
    Redhat
    6.7_s390x7.1_s390x7.2_s390x7.3_s390x7.4_s390x7.5_s390x
  • Red Hat Enterprise Linux For Power Big Endian

    OS
    Redhat
    6.0_ppc647.0_ppc64
  • Red Hat Enterprise Linux For Power Big Endian Eus

    OS
    Redhat
    6.7_ppc647.1_ppc647.2_ppc647.3_ppc647.4_ppc647.5_ppc64
  • Red Hat Enterprise Linux For Power Little Endian

    OS
    Redhat
    7.0_ppc64le
  • Red Hat Enterprise Linux For Power Little Endian Eus

    OS
    Redhat
    7.1_ppc64le7.2_ppc64le7.3_ppc64le7.4_ppc64le7.5_ppc64le
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    5.06.07.0
  • Red Hat Enterprise Linux Server Aus

    OS
    Redhat
    6.67.37.47.67.7
  • Red Hat Enterprise Linux Server Tus

    OS
    Redhat
    6.67.37.67.7
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    5.06.07.0
  • Red Hat Satellite

    APP
    Redhat
    5.65.7
  • SUSE Linux Enterprise Debuginfo

    APP
    Suse
    11
  • SUSE Linux Enterprise Desktop

    OS
    Suse
    1112
  • SUSE Linux Enterprise Server

    OS
    Suse
    12

CISA KEV — szczegółyi

Dostawcai
Oracle
Produkti
Java SE
Data dodania do KEVi
3 marca 2022
Termin remediation (USA)i
24 marca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

W Oracle Java Runtime Environment istnieje niezidentyfikowana luka, która pozwala atakującemu na wykonanie zdalnego kodu (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

An unspecified vulnerability exists within Oracle Java Runtime Environment that allows an attacker to perform remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 24 marca 2022
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki