Исправление уязвимостей безопасности

Версия 2.16

На этой странице отображается перечень исправленных уязвимостей (CVE), найденных в текущем релизе.

Обновленные библиотеки

  1. Название уязвимости: CVE-2026-54512: jackson-databind.

  • Идентификатор CVE: CVE-2026-54512.

  • Уровень серьезности: High.

  • Способ исправления: Обновление библиотеки.

  • Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.

  1. Название уязвимости: CVE-2026-54513: jackson-databind.

  • Идентификатор CVE: CVE-2026-54513.

  • Уровень серьезности: High.

  • Способ исправления: Обновление библиотеки.

  • Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.

  1. Название уязвимости: CVE-2026-54514: jackson-databind.

  • Идентификатор CVE: CVE-2026-54514.

  • Уровень серьезности: Medium.

  • Способ исправления: Обновление библиотеки.

  • Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.

  1. Название уязвимости: CVE-2026-54515: jackson-databind.

  • Идентификатор CVE: CVE-2026-54515.

  • Уровень серьезности: Medium.

  • Способ исправления: Обновление библиотеки.

  • Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.

Исправление кода или неприменимость

  1. Название уязвимости: io.netty:netty-transport-native-epoll CVE-2026-42577

  • Идентификатор CVE: CVE-2026-42577.

  • Уровень серьезности: High.

  • Способ исправления: Уязвимость не затрагивает ДГ.

  • Комментарий: CVE неприменима к этой версии, так как затрагивает только версии 4.2.x и 5.0.x. В продукте используется 4.1, к которой текущая cve неприменима.

  1. Название уязвимости: org.apache.camel:camel-mail CVE-2026-33454

  • Идентификатор CVE: CVE-2026-33454.

  • Уровень серьезности: Critical.

  • Способ исправления: Уязвимость не затрагивает ДГ.

  • Комментарий: Уязвимость не применима, так как платформа не читает входящие письма с помощью компонента camel-mail ни по протоколу IMAP, ни по POP3. Система отправляет письма от лица почтового ящика, который был настроен в конфигурациях системы.

  1. Название уязвимости: CVE-2016-1000027: spring-web.

  • Идентификатор CVE: CVE-2016-1000027.

  • Уровень серьезности: Critical.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2025-41249: spring-core.

  • Идентификатор CVE: CVE-2025-41249.

  • Уровень серьезности: High.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2025-41249: spring-web.

  • Идентификатор CVE: CVE-2025-41249.

  • Уровень серьезности: High.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2024-38828: spring-web.

  • Идентификатор CVE: CVE-2024-38828.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2025-41234: spring-web.

  • Идентификатор CVE: CVE-2025-41234.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2025-41242: spring-core.

  • Идентификатор CVE: CVE-2025-41242.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2024-38820: spring-context.

  • Идентификатор CVE: CVE-2024-38820.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2025-22233: spring-context.

  • Идентификатор CVE: CVE-2025-22233.

  • Уровень серьезности: Unassigned.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 неприменимо.

  1. Название уязвимости: CVE-2022-4065: testng.

  • Идентификатор CVE: CVE-2022-4065.

  • Уровень серьезности: High.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Для DG 2.16 не актуально. Используется версия 7.5.1 TestNG, в которой уязвимость устранена.

  1. Название уязвимости: CVE-2025-41254: spring-websocket.

  • Идентификатор CVE: CVE-2025-41254.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: DG 2.16 не использует STOMP поверх WebSocket. Зависимость spring-websocket присутствует, но функционал из уязвимости не используется. Риск эксплуатации отсутствует.

  1. Название уязвимости: CVE-2025-7962: jakarta.mail.

  • Идентификатор CVE: CVE-2025-7962.

  • Уровень серьезности: High.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Уязвимость не влияет на DG, так как платформа не использует Jakarta Mail напрямую для отправки почтовых сообщений и не формирует SMTP-запросы на основе неконтролируемого пользовательского ввода. Это зависимость зависимости camel-mail.

  1. Название уязвимости: CVE-2026-22735: spring-web.

  • Идентификатор CVE: CVE-2026-22735.

  • Уровень серьезности: Low.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. REST реализован через JAX-RS + Apache CXF, а не через Spring MVC/WebFlux. Классы SSE (SseEmitter, ServerSentEvent) и JAX-RS SSE API не используются.

  1. Название уязвимости: CVE-2026-22745: spring-core.

  • Идентификатор CVE: CVE-2026-22745.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. REST реализован через JAX-RS + Apache CXF. Классы ResourceHandlerRegistry или свойство spring.web.resources.static-locations, реализующие статическую раздачу файлов, не используются.

  1. Название уязвимости: CVE-2026-22740: spring-web.

  • Идентификатор CVE: CVE-2026-22740.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. Multipart реализован через Apache CXF, а не через WebFlux server multipart.

  1. Название уязвимости: CVE-2026-33454: camel-mail.

  • Идентификатор CVE: CVE-2026-33454.

  • Уровень серьезности: Critical.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Уязвимость не влияет на Юниверс MDM, так как платформа не использует Apache Camel компонент camel-undertow.

  1. Название уязвимости: CVE-2022-34176: junit.

  • Идентификатор CVE: CVE-2022-34176.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. Это уязвимость stored XSS в Jenkins JUnit Plugin при отображении описаний результатов тестов, а не JUnit 5 и не Gradle-тестов. У проекта есть интеграция с внешним Jenkins job, но она только запускает внешний Jenkins и скачивает артефакты. Условный риск есть только на стороне внешнего Jenkins.

  1. Название уязвимости: CVE-2022-45380: junit.

  • Идентификатор CVE: CVE-2022-45380.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. Это уязвимость stored XSS в Jenkins JUnit Plugin при небезопасном превращении URL из вывода тестов в кликабельные ссылки, а не JUnit 5 и не Gradle-тестов. Интеграция с внешним Jenkins только запускает job и скачивает артефакты. Условный риск только на стороне внешнего Jenkins.

  1. Название уязвимости: CVE-2023-25761: junit.

  • Идентификатор CVE: CVE-2023-25761.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. Это уязвимость Jenkins JUnit Plugin, а не JUnit 5 и не Gradle-тестов. Интеграция с внешним Jenkins только запускает job и скачивает артефакты. Условный риск только на стороне внешнего Jenkins.

  1. Название уязвимости: CVE-2023-50572: jline.

  • Идентификатор CVE: CVE-2023-50572.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. В проекте используется jline-2.14.6 (транзитивно через zookeeper:3.9.5), а не jline-groovy-3.24.1.

  1. Название уязвимости: CVE-2024-50342: httpclient.

  • Идентификатор CVE: CVE-2024-50342.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. Это уязвимость PHP-пакета symfony/http-client и класса NoPrivateNetworkHttpClient. В проекте не используются composer.json, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.

  1. Название уязвимости: CVE-2024-50342: httpclient5.

  • Идентификатор CVE: CVE-2024-50342.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. Это уязвимость PHP-пакета symfony/http-client и класса NoPrivateNetworkHttpClient. В проекте не используются composer.json, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.

  1. Название уязвимости: CVE-2021-38325: javax.activation.

  • Идентификатор CVE: CVE-2021-38325.

  • Уровень серьезности: Medium.

  • Способ исправления: Признано неприменимым.

  • Комментарий: Не применимо к DG 2.16. CVE относится к WordPress plugin, а не к Java-библиотеке javax.activation:activation.