A vulnerability was found in Infinispan such that the invokeAccessibly method from the public class ReflectionUtil allows any application class to invoke private methods in any class with Infinispan's privileges. The attacker can use reflection to introduce new, malicious behavior into the application.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HInfinispan
APPInfinispan< 8.2.129.0.0 – 9.4.17 (excl.)Netapp Active Iq Unified Manager
APPNetappall versionsRed Hat Enterprise Linux
OSRedhat6.07.08.0Red Hat Fuse
APPRedhat1.0Red Hat Jboss Data Grid
APPRedhatall versionsRed Hat Jboss Enterprise Application Platform
APPRedhat7.2Red Hat Openshift Application Runtimes
APPRedhatall versionsRed Hat Single Sign On
APPRedhatall versions
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
References
Related vulnerabilities
CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓same product
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓same product
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓same product
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓same product
RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia
CVE-2017-12149CRITICAL9.8⚠ KEVPL ✓same product
RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)