Исправление уязвимостей безопасности
Версия 2.13.5
Исправление кода или неприменимость
Название уязвимости: CVE-2026-54428.
Идентификатор CVE: CVE: httpcore5-h2: 5.2.4 - org.apache.httpcomponents.core5 CVE-2026-54428.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость устранена обновлением
org.apache.httpcomponents.core5:httpcore5иorg.apache.httpcomponents.core5:httpcore5-h2с версии 5.2.4 до 5.4.3. Также обновлена зависимая библиотекаorg.apache.httpcomponents.client5:httpclient5.
Название уязвимости: CVE-2026-54399.
Идентификатор CVE: CVE: httpcore5-h2: 5.2.4 - org.apache.httpcomponents.core5 CVE-2026-54399.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость устранена обновлением
org.apache.httpcomponents.core5:httpcore5иorg.apache.httpcomponents.core5:httpcore5-h2с версии 5.2.4 до 5.4.3. Также обновлена зависимая библиотекаorg.apache.httpcomponents.client5:httpclient5.
Название уязвимости: CWE-284: Improper Access Control (CVE-2025-48734).
Идентификатор CVE: CVE: commons-beanutils: 1.9.4 - commons-beanutils CVE-2025-48734.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость типа Improper Access Control в Apache Commons BeanUtils. Атакующий мог через свойство
declaredClassу Java-перечислений получить доступ к ClassLoader и выполнить произвольный код. Устранена обновлениемcommons-beanutilsс версии 1.9.4 до 1.11.0, где специальныйBeanIntrospectorпо умолчанию блокирует доступ кdeclaredClass.
Название уязвимости: CWE-915: Improperly Controlled Modification of Dynamically-Determined Object Attributes (CVE-2026-54515).
Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54515.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: В
jackson-databindиз-за ошибки вBeanDeserializerBase.createContextual()игнорируемые через@JsonIgnorePropertiesсвойства восстанавливались при включенномACCEPT_CASE_INSENSITIVE_PROPERTIES, что позволяло запись в исключённые поля. Уязвимость затрагивает версии с 2.8.0 до 2.18.8. Исправлена обновлениемcom.fasterxml.jackson.core:jackson-databindс 2.18.6 до 2.18.9.
Название уязвимости: CWE-918: Server-Side Request Forgery (SSRF) (CVE-2026-54514).
Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54514.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: В
jackson-databindдесериализаторJDKFromStringDeserializerсоздавалInetSocketAddressс использованием конструктора, выполняющего немедленное DNS-разрешение. Это позволяло атакующему инициировать произвольный DNS-запрос на этапе десериализации недоверенного JSON (SSRF). Уязвимость устранена переходом наInetSocketAddress.createUnresolved(). Исправлено обновлениемcom.fasterxml.jackson.core:jackson-databindс 2.18.6 до 2.18.8.
Название уязвимости: CVE-2026-54512.
Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54512.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость устранена обновлением
com.fasterxml.jackson.core:jackson-databindс версии 2.18.6 до 2.18.8.
Название уязвимости: CVE-2026-54513.
Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54513.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость устранена обновлением
com.fasterxml.jackson.core:jackson-databindс версии 2.18.6 до 2.18.8.
Название уязвимости: CWE-20: Improper Input Validation (CVE-2025-31672).
Идентификатор CVE: CVE: poi-ooxml: 5.2.5 - org.apache.poi CVE-2025-31672.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость в Apache POI при парсинге OOXML-файлов (xlsx, docx, pptx). Злоумышленник мог добавить в zip-архив дублирующиеся имена записей, из-за чего разные продукты могли прочитать разные данные. Устранена обновлением
org.apache.poi:poi-ooxmlс версии 5.2.5 до 5.4.1, где добавлена проверка на дубликаты и выбрасывается исключение.
Название уязвимости: CVE-2026-24281.
Идентификатор CVE: CVE: zookeeper: 3.9.3 - org.apache.zookeeper CVE-2026-24281.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость устранена обновлением
org.apache.zookeeper:zookeeperс версии 3.9.3 до 3.9.5.
Название уязвимости: CVE-2026-24308.
Идентификатор CVE: CVE: zookeeper: 3.9.3 - org.apache.zookeeper CVE-2026-24308.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость устранена обновлением
org.apache.zookeeper:zookeeperс версии 3.9.3 до 3.9.5.
Название уязвимости: CVE-2025-58457.
Идентификатор CVE: CVE: zookeeper: 3.9.3 - org.apache.zookeeper CVE-2025-58457.
Уровень серьезности: Unassigned.
Способ исправления: Обновлена библиотека.
Комментарий: Уязвимость устранена обновлением
org.apache.zookeeper:zookeeperс версии 3.9.3 до 3.9.5.
Версия 2.13.3
Исправление кода или неприменимость
Название уязвимости: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting').
Идентификатор CVE: CVE: activation: 1.1.1 - javax.activation CVE-2021-38325.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.13.14. CVE относится к WordPress plugin, а не к Java-библиотеке javax.activation:activation.
Название уязвимости: CWE-200: Exposure of Sensitive Information to an Unauthorized Actor.
Идентификатор CVE: CVE: httpclient: 4.5.14 - org.apache.httpcomponents CVE-2024-50342.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.13.14. Это уязвимость PHP-пакета
symfony/http-clientи классаNoPrivateNetworkHttpClient. В проекте НЕ используются composer.json, composer.lock, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.
Название уязвимости: CVE: httpclient5: 5.3.1 - org.apache.httpcomponents.client5 CVE-2024-50342.
Идентификатор CVE: CVE: httpclient5: 5.3.1 - org.apache.httpcomponents.client5 CVE-2024-50342.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.13.14. Это уязвимость PHP-пакета
symfony/http-clientи классаNoPrivateNetworkHttpClient. В проекте НЕ используются composer.json, composer.lock, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.
Название уязвимости: CVE: jakarta.mail: 1.6.7 - com.sun.mail CVE-2025-7962.
Идентификатор CVE: CVE: jakarta.mail: 1.6.7 - com.sun.mail CVE-2025-7962.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Уязвимость не влияет на DG, так как платформа не использует Jakarta Mail напрямую для отправки почтовых сообщений, а также не формирует SMTP-запросы на основе неконтролируемого пользовательского ввода. Это зависимость зависимости camel-mail.