Исправление уязвимостей безопасности

Версия 2.13.5

Исправление кода или неприменимость

  1. Название уязвимости: CVE-2026-54428.

  • Идентификатор CVE: CVE: httpcore5-h2: 5.2.4 - org.apache.httpcomponents.core5 CVE-2026-54428.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость устранена обновлением org.apache.httpcomponents.core5:httpcore5 и org.apache.httpcomponents.core5:httpcore5-h2 с версии 5.2.4 до 5.4.3. Также обновлена зависимая библиотека org.apache.httpcomponents.client5:httpclient5.

  1. Название уязвимости: CVE-2026-54399.

  • Идентификатор CVE: CVE: httpcore5-h2: 5.2.4 - org.apache.httpcomponents.core5 CVE-2026-54399.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость устранена обновлением org.apache.httpcomponents.core5:httpcore5 и org.apache.httpcomponents.core5:httpcore5-h2 с версии 5.2.4 до 5.4.3. Также обновлена зависимая библиотека org.apache.httpcomponents.client5:httpclient5.

  1. Название уязвимости: CWE-284: Improper Access Control (CVE-2025-48734).

  • Идентификатор CVE: CVE: commons-beanutils: 1.9.4 - commons-beanutils CVE-2025-48734.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость типа Improper Access Control в Apache Commons BeanUtils. Атакующий мог через свойство declaredClass у Java-перечислений получить доступ к ClassLoader и выполнить произвольный код. Устранена обновлением commons-beanutils с версии 1.9.4 до 1.11.0, где специальный BeanIntrospector по умолчанию блокирует доступ к declaredClass.

  1. Название уязвимости: CWE-915: Improperly Controlled Modification of Dynamically-Determined Object Attributes (CVE-2026-54515).

  • Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54515.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: В jackson-databind из-за ошибки в BeanDeserializerBase.createContextual() игнорируемые через @JsonIgnoreProperties свойства восстанавливались при включенном ACCEPT_CASE_INSENSITIVE_PROPERTIES, что позволяло запись в исключённые поля. Уязвимость затрагивает версии с 2.8.0 до 2.18.8. Исправлена обновлением com.fasterxml.jackson.core:jackson-databind с 2.18.6 до 2.18.9.

  1. Название уязвимости: CWE-918: Server-Side Request Forgery (SSRF) (CVE-2026-54514).

  • Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54514.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: В jackson-databind десериализатор JDKFromStringDeserializer создавал InetSocketAddress с использованием конструктора, выполняющего немедленное DNS-разрешение. Это позволяло атакующему инициировать произвольный DNS-запрос на этапе десериализации недоверенного JSON (SSRF). Уязвимость устранена переходом на InetSocketAddress.createUnresolved(). Исправлено обновлением com.fasterxml.jackson.core:jackson-databind с 2.18.6 до 2.18.8.

  1. Название уязвимости: CVE-2026-54512.

  • Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54512.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость устранена обновлением com.fasterxml.jackson.core:jackson-databind с версии 2.18.6 до 2.18.8.

  1. Название уязвимости: CVE-2026-54513.

  • Идентификатор CVE: CVE: jackson-databind: 2.18.6 - com.fasterxml.jackson.core CVE-2026-54513.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость устранена обновлением com.fasterxml.jackson.core:jackson-databind с версии 2.18.6 до 2.18.8.

  1. Название уязвимости: CWE-20: Improper Input Validation (CVE-2025-31672).

  • Идентификатор CVE: CVE: poi-ooxml: 5.2.5 - org.apache.poi CVE-2025-31672.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость в Apache POI при парсинге OOXML-файлов (xlsx, docx, pptx). Злоумышленник мог добавить в zip-архив дублирующиеся имена записей, из-за чего разные продукты могли прочитать разные данные. Устранена обновлением org.apache.poi:poi-ooxml с версии 5.2.5 до 5.4.1, где добавлена проверка на дубликаты и выбрасывается исключение.

  1. Название уязвимости: CVE-2026-24281.

  • Идентификатор CVE: CVE: zookeeper: 3.9.3 - org.apache.zookeeper CVE-2026-24281.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость устранена обновлением org.apache.zookeeper:zookeeper с версии 3.9.3 до 3.9.5.

  1. Название уязвимости: CVE-2026-24308.

  • Идентификатор CVE: CVE: zookeeper: 3.9.3 - org.apache.zookeeper CVE-2026-24308.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость устранена обновлением org.apache.zookeeper:zookeeper с версии 3.9.3 до 3.9.5.

  1. Название уязвимости: CVE-2025-58457.

  • Идентификатор CVE: CVE: zookeeper: 3.9.3 - org.apache.zookeeper CVE-2025-58457.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Обновлена библиотека.

  • Комментарий: Уязвимость устранена обновлением org.apache.zookeeper:zookeeper с версии 3.9.3 до 3.9.5.

Версия 2.13.3

Исправление кода или неприменимость

  1. Название уязвимости: CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting').

  • Идентификатор CVE: CVE: activation: 1.1.1 - javax.activation CVE-2021-38325.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.13.14. CVE относится к WordPress plugin, а не к Java-библиотеке javax.activation:activation.

  1. Название уязвимости: CWE-200: Exposure of Sensitive Information to an Unauthorized Actor.

  • Идентификатор CVE: CVE: httpclient: 4.5.14 - org.apache.httpcomponents CVE-2024-50342.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.13.14. Это уязвимость PHP-пакета symfony/http-client и класса NoPrivateNetworkHttpClient. В проекте НЕ используются composer.json, composer.lock, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.

  1. Название уязвимости: CVE: httpclient5: 5.3.1 - org.apache.httpcomponents.client5 CVE-2024-50342.

  • Идентификатор CVE: CVE: httpclient5: 5.3.1 - org.apache.httpcomponents.client5 CVE-2024-50342.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.13.14. Это уязвимость PHP-пакета symfony/http-client и класса NoPrivateNetworkHttpClient. В проекте НЕ используются composer.json, composer.lock, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.

  1. Название уязвимости: CVE: jakarta.mail: 1.6.7 - com.sun.mail CVE-2025-7962.

  • Идентификатор CVE: CVE: jakarta.mail: 1.6.7 - com.sun.mail CVE-2025-7962.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Уязвимость не влияет на DG, так как платформа не использует Jakarta Mail напрямую для отправки почтовых сообщений, а также не формирует SMTP-запросы на основе неконтролируемого пользовательского ввода. Это зависимость зависимости camel-mail.