Исправление уязвимостей безопасности
Версия 2.16
На этой странице отображается перечень исправленных уязвимостей (CVE), найденных в текущем релизе.
Обновленные библиотеки
Название уязвимости: CVE-2026-54512: jackson-databind.
Идентификатор CVE: CVE-2026-54512.
Уровень серьезности: High.
Способ исправления: Обновление библиотеки.
Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.
Название уязвимости: CVE-2026-54513: jackson-databind.
Идентификатор CVE: CVE-2026-54513.
Уровень серьезности: High.
Способ исправления: Обновление библиотеки.
Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.
Название уязвимости: CVE-2026-54514: jackson-databind.
Идентификатор CVE: CVE-2026-54514.
Уровень серьезности: Medium.
Способ исправления: Обновление библиотеки.
Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.
Название уязвимости: CVE-2026-54515: jackson-databind.
Идентификатор CVE: CVE-2026-54515.
Уровень серьезности: Medium.
Способ исправления: Обновление библиотеки.
Комментарий: Библиотека jackson-databind обновлена до версии 2.18.9.
Исправление кода или неприменимость
Название уязвимости: io.netty:netty-transport-native-epoll CVE-2026-42577
Идентификатор CVE: CVE-2026-42577.
Уровень серьезности: High.
Способ исправления: Уязвимость не затрагивает ДГ.
Комментарий: CVE неприменима к этой версии, так как затрагивает только версии 4.2.x и 5.0.x. В продукте используется 4.1, к которой текущая cve неприменима.
Название уязвимости: org.apache.camel:camel-mail CVE-2026-33454
Идентификатор CVE: CVE-2026-33454.
Уровень серьезности: Critical.
Способ исправления: Уязвимость не затрагивает ДГ.
Комментарий: Уязвимость не применима, так как платформа не читает входящие письма с помощью компонента camel-mail ни по протоколу IMAP, ни по POP3. Система отправляет письма от лица почтового ящика, который был настроен в конфигурациях системы.
Название уязвимости: CVE-2016-1000027: spring-web.
Идентификатор CVE: CVE-2016-1000027.
Уровень серьезности: Critical.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2025-41249: spring-core.
Идентификатор CVE: CVE-2025-41249.
Уровень серьезности: High.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2025-41249: spring-web.
Идентификатор CVE: CVE-2025-41249.
Уровень серьезности: High.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2024-38828: spring-web.
Идентификатор CVE: CVE-2024-38828.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2025-41234: spring-web.
Идентификатор CVE: CVE-2025-41234.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2025-41242: spring-core.
Идентификатор CVE: CVE-2025-41242.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2024-38820: spring-context.
Идентификатор CVE: CVE-2024-38820.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2025-22233: spring-context.
Идентификатор CVE: CVE-2025-22233.
Уровень серьезности: Unassigned.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 неприменимо.
Название уязвимости: CVE-2022-4065: testng.
Идентификатор CVE: CVE-2022-4065.
Уровень серьезности: High.
Способ исправления: Признано неприменимым.
Комментарий: Для DG 2.16 не актуально. Используется версия 7.5.1 TestNG, в которой уязвимость устранена.
Название уязвимости: CVE-2025-41254: spring-websocket.
Идентификатор CVE: CVE-2025-41254.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: DG 2.16 не использует STOMP поверх WebSocket. Зависимость spring-websocket присутствует, но функционал из уязвимости не используется. Риск эксплуатации отсутствует.
Название уязвимости: CVE-2025-7962: jakarta.mail.
Идентификатор CVE: CVE-2025-7962.
Уровень серьезности: High.
Способ исправления: Признано неприменимым.
Комментарий: Уязвимость не влияет на DG, так как платформа не использует Jakarta Mail напрямую для отправки почтовых сообщений и не формирует SMTP-запросы на основе неконтролируемого пользовательского ввода. Это зависимость зависимости camel-mail.
Название уязвимости: CVE-2026-22735: spring-web.
Идентификатор CVE: CVE-2026-22735.
Уровень серьезности: Low.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. REST реализован через JAX-RS + Apache CXF, а не через Spring MVC/WebFlux. Классы SSE (SseEmitter, ServerSentEvent) и JAX-RS SSE API не используются.
Название уязвимости: CVE-2026-22745: spring-core.
Идентификатор CVE: CVE-2026-22745.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. REST реализован через JAX-RS + Apache CXF. Классы ResourceHandlerRegistry или свойство spring.web.resources.static-locations, реализующие статическую раздачу файлов, не используются.
Название уязвимости: CVE-2026-22740: spring-web.
Идентификатор CVE: CVE-2026-22740.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. Multipart реализован через Apache CXF, а не через WebFlux server multipart.
Название уязвимости: CVE-2026-33454: camel-mail.
Идентификатор CVE: CVE-2026-33454.
Уровень серьезности: Critical.
Способ исправления: Признано неприменимым.
Комментарий: Уязвимость не влияет на Юниверс MDM, так как платформа не использует Apache Camel компонент camel-undertow.
Название уязвимости: CVE-2022-34176: junit.
Идентификатор CVE: CVE-2022-34176.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. Это уязвимость stored XSS в Jenkins JUnit Plugin при отображении описаний результатов тестов, а не JUnit 5 и не Gradle-тестов. У проекта есть интеграция с внешним Jenkins job, но она только запускает внешний Jenkins и скачивает артефакты. Условный риск есть только на стороне внешнего Jenkins.
Название уязвимости: CVE-2022-45380: junit.
Идентификатор CVE: CVE-2022-45380.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. Это уязвимость stored XSS в Jenkins JUnit Plugin при небезопасном превращении URL из вывода тестов в кликабельные ссылки, а не JUnit 5 и не Gradle-тестов. Интеграция с внешним Jenkins только запускает job и скачивает артефакты. Условный риск только на стороне внешнего Jenkins.
Название уязвимости: CVE-2023-25761: junit.
Идентификатор CVE: CVE-2023-25761.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. Это уязвимость Jenkins JUnit Plugin, а не JUnit 5 и не Gradle-тестов. Интеграция с внешним Jenkins только запускает job и скачивает артефакты. Условный риск только на стороне внешнего Jenkins.
Название уязвимости: CVE-2023-50572: jline.
Идентификатор CVE: CVE-2023-50572.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. В проекте используется jline-2.14.6 (транзитивно через zookeeper:3.9.5), а не jline-groovy-3.24.1.
Название уязвимости: CVE-2024-50342: httpclient.
Идентификатор CVE: CVE-2024-50342.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. Это уязвимость PHP-пакета symfony/http-client и класса NoPrivateNetworkHttpClient. В проекте не используются composer.json, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.
Название уязвимости: CVE-2024-50342: httpclient5.
Идентификатор CVE: CVE-2024-50342.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. Это уязвимость PHP-пакета symfony/http-client и класса NoPrivateNetworkHttpClient. В проекте не используются composer.json, PHP-файлы, symfony/http-client или NoPrivateNetworkHttpClient.
Название уязвимости: CVE-2021-38325: javax.activation.
Идентификатор CVE: CVE-2021-38325.
Уровень серьезности: Medium.
Способ исправления: Признано неприменимым.
Комментарий: Не применимо к DG 2.16. CVE относится к WordPress plugin, а не к Java-библиотеке javax.activation:activation.