CRITICAL🇬🇧 English

CVE-2026-41586

Hyperledger Fabric: RCE przez niebezpieczną deserializację Java (CWE-502)

CVSS 9.3v4.0pub. 2026-05-07upd. 2026-08-25

Hyperledger Fabric w wersjach od 1.0.0 do 2.2.26 zawiera klasyczny błąd deserializacji Java w klasie Channel.java, umożliwiający zdalne wykonanie kodu bez uwierzytelnienia. Podatność jest szczególnie niebezpieczna ze względu na brak dostępnych publicznie patchy w momencie publikacji.

Pokaż oryginał (EN)

Hyperledger Fabric is an enterprise-grade permissioned distributed ledger framework for developing solutions and applications. From versions 1.0.0 to 2.2.26, Channel.java implements readObject() and exposes deSerializeChannel() which call ObjectInputStream.readObject() on untrusted byte arrays without configuring an ObjectInputFilter. This is a classic Java deserialization RCE pattern. At time of publication, there are no publicly available patches.

🤖 Analiza AI
Jak działa

Klasa Channel.java implementuje metodę readObject() oraz udostępnia metodę deSerializeChannel(), które wywołują ObjectInputStream.readObject() na niezaufanych tablicach bajtów bez skonfigurowania mechanizmu ObjectInputFilter. Brak filtrowania wejścia deserializacji pozwala atakującemu na dostarczenie spreparowanego obiektu Java (tzw. gadget chain), co prowadzi do wykonania dowolnego kodu na serwerze. Jest to klasyczny wzorzec ataku RCE poprzez deserializację Java, znany i szeroko udokumentowany w ekosystemie JVM.

Skutki

Nieuwierzytelniony atakujący sieciowy może uzyskać zdalne wykonanie kodu (RCE) na węźle Hyperledger Fabric, co w praktyce oznacza pełną kompromitację węzła sieci blockchain, możliwość odczytu i modyfikacji danych oraz dalszy lateral movement w infrastrukturze.

Mitygacja

W momencie publikacji podatności brak publicznie dostępnych patchy. Należy monitorować repozytorium producenta pod adresem https://github.com/hyperledger/fabric/security/advisories/GHSA-prf8-cf2x-rhx7 i zastosować łatkę niezwłocznie po jej udostępnieniu. Jako tymczasowe środki zaradcze zaleca się ograniczenie dostępu sieciowego do węzłów Hyperledger Fabric wyłącznie do zaufanych hostów (np. za pomocą firewall/ACL) oraz wzmożony monitoring ruchu sieciowego na portach usług Fabric.

Kogo dotyczy

Hyperledger Fabric w wersjach od 1.0.0 do 2.2.26 (włącznie)

Uwagi

W momencie publikacji (2026-05-07) producent nie udostępnił jeszcze żadnych poprawek bezpieczeństwa — informacja pochodzi bezpośrednio z opisu CVE.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Hyperledger Fabric

    APP
    Hyperledger
    1.0.0 – 2.2.26
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2023-46132HIGH7.1ten sam produkt

Hyperledger Fabric is an open source permissioned distributed ledger framework. Combining two molecules to one...

CVE-2022-45196HIGH7.5ten sam produkt

Hyperledger Fabric 2.3 allows attackers to cause a denial of service (orderer crash) by repeatedly sending a c...

CVE-2022-36023HIGH7.0ten sam produkt

Hyperledger Fabric is an enterprise-grade permissioned distributed ledger framework for developing solutions a...

CVE-2022-31121HIGH7.5ten sam produkt

Hyperledger Fabric is a permissioned distributed ledger framework. In affected versions if a consensus client ...

CVE-2024-45244MEDIUM5.3ten sam produkt

Hyperledger Fabric through 3.0.0 and 2.5.x through 2.5.9 do not verify that a request has a timestamp within t...