Hitachi Vantara Pentaho Data Integration & Analytics versions before 9.5.0.1 and 9.3.0.5, including 8.3.x does not restrict JNDI identifiers during the creation of XActions, allowing control of system level data sources.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:NHitachi Pentaho Data Integration And Analytics
APPHitachi1.0 – 9.3.0.5 (excl.)9.4.0.0 – 9.5.0.1 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Related vulnerabilities
CVE-2025-11159CRITICAL9.1PL ✓same vendor
Hitachi Vantara Pentaho – RCE przez podatny sterownik JDBC H2
CVE-2025-11158CRITICAL9.1PL ✓same vendor
RCE przez brak restrykcji skryptów Groovy w raportach PRPT — Pentaho
CVE-2023-34142CRITICAL9.0PL ✓same vendor
Hitachi Device Manager — przesyłanie wrażliwych danych niezaszyfrowanym kanałem
CVE-2022-41552CRITICAL9.8PL ✓same vendor
SSRF w Hitachi Infrastructure Analytics Advisor i Ops Center Analyzer
CVE-2022-34882CRITICAL9.0PL ✓same vendor
Ujawnienie wrażliwych informacji przez komunikaty błędów w Hitachi RAID Manager SRA