Hyperledger Fabric w wersjach od 1.0.0 do 2.2.26 zawiera klasyczny błąd deserializacji Java w klasie Channel.java, umożliwiający zdalne wykonanie kodu bez uwierzytelnienia. Podatność jest szczególnie niebezpieczna ze względu na brak dostępnych publicznie patchy w momencie publikacji.
▸ Pokaż oryginał (EN)
Hyperledger Fabric is an enterprise-grade permissioned distributed ledger framework for developing solutions and applications. From versions 1.0.0 to 2.2.26, Channel.java implements readObject() and exposes deSerializeChannel() which call ObjectInputStream.readObject() on untrusted byte arrays without configuring an ObjectInputFilter. This is a classic Java deserialization RCE pattern. At time of publication, there are no publicly available patches.
Klasa Channel.java implementuje metodę readObject() oraz udostępnia metodę deSerializeChannel(), które wywołują ObjectInputStream.readObject() na niezaufanych tablicach bajtów bez skonfigurowania mechanizmu ObjectInputFilter. Brak filtrowania wejścia deserializacji pozwala atakującemu na dostarczenie spreparowanego obiektu Java (tzw. gadget chain), co prowadzi do wykonania dowolnego kodu na serwerze. Jest to klasyczny wzorzec ataku RCE poprzez deserializację Java, znany i szeroko udokumentowany w ekosystemie JVM.
Nieuwierzytelniony atakujący sieciowy może uzyskać zdalne wykonanie kodu (RCE) na węźle Hyperledger Fabric, co w praktyce oznacza pełną kompromitację węzła sieci blockchain, możliwość odczytu i modyfikacji danych oraz dalszy lateral movement w infrastrukturze.
W momencie publikacji podatności brak publicznie dostępnych patchy. Należy monitorować repozytorium producenta pod adresem https://github.com/hyperledger/fabric/security/advisories/GHSA-prf8-cf2x-rhx7 i zastosować łatkę niezwłocznie po jej udostępnieniu. Jako tymczasowe środki zaradcze zaleca się ograniczenie dostępu sieciowego do węzłów Hyperledger Fabric wyłącznie do zaufanych hostów (np. za pomocą firewall/ACL) oraz wzmożony monitoring ruchu sieciowego na portach usług Fabric.
Hyperledger Fabric w wersjach od 1.0.0 do 2.2.26 (włącznie)
W momencie publikacji (2026-05-07) producent nie udostępnił jeszcze żadnych poprawek bezpieczeństwa — informacja pochodzi bezpośrednio z opisu CVE.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XHyperledger Fabric
APPHyperledger1.0.0 – 2.2.26
Powiązane podatności
Hyperledger Fabric is an open source permissioned distributed ledger framework. Combining two molecules to one...
Hyperledger Fabric 2.3 allows attackers to cause a denial of service (orderer crash) by repeatedly sending a c...
Hyperledger Fabric is an enterprise-grade permissioned distributed ledger framework for developing solutions a...
Hyperledger Fabric is a permissioned distributed ledger framework. In affected versions if a consensus client ...
Hyperledger Fabric through 3.0.0 and 2.5.x through 2.5.9 do not verify that a request has a timestamp within t...