CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2015-7450

RCE w produktach IBM via deserializacja Java (Apache Commons Collections)

CVSS 9.8v3.1pub. 2016-01-02upd. 2026-04-21

Podatność w interfejsach obsługujących serializowane obiekty Java w wielu produktach IBM umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych. Luka jest aktywnie wykorzystywana i otrzymała ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

Serialized-object interfaces in certain IBM analytics, business solutions, cognitive, IT infrastructure, and mobile and social products allow remote attackers to execute arbitrary commands via a crafted serialized Java object, related to the InvokerTransformer class in the Apache Commons Collections library.

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowany, serializowany obiekt Java do podatnego interfejsu sieciowego produktu IBM. Przetwarzanie tego obiektu przez aplikację prowadzi do wywołania klasy InvokerTransformer z biblioteki Apache Commons Collections, która pozwala na wykonanie dowolnego kodu w kontekście aplikacji. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień po stronie atakującego.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na serwerze hostującym podatny produkt IBM, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość kradzieży danych, instalacji złośliwego oprogramowania lub zakłócenia działania usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumenty IBM Support: swg21970575, swg21971342, swg21971376, swg21971733, swg21971758). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów obsługujących serializowane obiekty Java oraz aktualizację biblioteki Apache Commons Collections do wersji niezawierającej podatnej klasy InvokerTransformer.

Kogo dotyczy

IBM Sterling B2B Integrator, IBM Sterling Integrator, IBM Tivoli Common Reporting oraz inne produkty IBM z kategorii analytics, business solutions, cognitive, IT infrastructure, mobile i social — wersje wskazane w referencjach producenta.

Uwagi

Podatność jest powiązana z szeroko opisanym problemem deserializacji Java w bibliotece Apache Commons Collections (klasa InvokerTransformer). IBM potwierdził wpływ na wiele linii produktowych z różnych kategorii biznesowych. Wpis CISA KEV potwierdza aktywne wykorzystywanie tej luki w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Sterling B2b Integrator

    APP
    Ibm
    5.2
  • IBM Sterling Integrator

    APP
    Ibm
    5.1
  • IBM Tivoli Common Reporting

    APP
    Ibm
    2.12.1.12.1.1.23.13.1.0.13.1.0.23.1.23.1.2.1
  • IBM Watson Content Analytics

    APP
    Ibm
    3.0 – 3.0.0.63.5 – 3.5.0.3
  • IBM Watson Explorer Analytical Components

    APP
    Ibm
    11.010.0 – 10.0.0.2
  • IBM Watson Explorer Annotation Administration Console

    APP
    Ibm
    11.010.0 – 10.0.0.2
  • IBM Websphere Application Server

    APP
    Ibm
    7.0.0.08.0.0.08.58.5.0.08.5.5.5

CISA KEV — szczegółyi

Dostawcai
IBM
Produkti
WebSphere Application Server and Server Hypervisor Edition
Data dodania do KEVi
10 stycznia 2022
Termin remediation (USA)i
10 lipca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Szeregowane obiekty w interfejsach pewnych produktów IBM analytics, business solutions, cognitive, IT infrastructure oraz mobile and social umożliwiają zdalnym atakującym wykonanie arbitralnych poleceń

tłumaczenie AI
Pokaż oryginał (EN)

Serialized-object interfaces in certain IBM analytics, business solutions, cognitive, IT infrastructure, and mobile and social products allow remote attackers to execute arbitrary commands

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 lipca 2022
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-14525CRITICAL9.4ten sam produkt

IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...

CVE-2026-11707CRITICAL9.3PL ✓ten sam produkt

XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1

CVE-2026-14529CRITICAL9.4PL ✓ten sam produkt

SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container

CVE-2026-14446CRITICAL9.8PL ✓ten sam produkt

IBM WebSphere Application Server — privilege escalation w konsoli administracyjnej

CVE-2026-14512CRITICAL9.8PL ✓ten sam produkt

IBM WebSphere Application Server — RCE i Auth Bypass przez niebezpieczną deserializację