A vulnerability was found in Infinispan such that the invokeAccessibly method from the public class ReflectionUtil allows any application class to invoke private methods in any class with Infinispan's privileges. The attacker can use reflection to introduce new, malicious behavior into the application.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HInfinispan
APPInfinispan< 8.2.129.0.0 – 9.4.17 (bez)Netapp Active Iq Unified Manager
APPNetappwszystkie wersjeRed Hat Enterprise Linux
OSRedhat6.07.08.0Red Hat Fuse
APPRedhat1.0Red Hat Jboss Data Grid
APPRedhatwszystkie wersjeRed Hat Jboss Enterprise Application Platform
APPRedhat7.2Red Hat Openshift Application Runtimes
APPRedhatwszystkie wersjeRed Hat Single Sign On
APPRedhatwszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Referencje
Powiązane podatności
CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt
RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia
CVE-2017-12149CRITICAL9.8⚠ KEVPL ✓ten sam produkt
RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)