🟢CVE-2026-9828

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-9828
  • Název závislosti: ch.qos.logback:logback-classic (logback-core)
  • Ovlivněná verze závislosti: <= 1.5.32
  • Skóre závažnosti: CNA 2.9 Low
    (CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:P/RE:L/U:Green); NIST score not yet published

Verze DPGW ovlivňující verze závislostí

  • <= 1.14.08-REL
  • <= 1.13.29-REL
  • <= 1.12.51-REL
  • <= 1.11.47-REL

Posouzení rizik a použitelnosti

Použití
DPGW používá jako rámec pro protokolování Logback, který je inicializován při spuštění programem DPGWMain a konfigurován prostřednictvím souboru conf/logback.xml. Žádné nasazení DPGW nekonfiguruje SocketAppender ani soketový přijímač protokolů.

Analýza
CVE-2026-9828 se týká třídy HardenedObjectInputStream v rámci Logbacku, kterou výhradně používají komponenty SimpleSocketServer a SimpleSSLSocketServer k deserializaci objektů ILoggingEvent přijatých přes síťový socket od vzdáleného SocketAppenderu. V postižených verzích (včetně verze 1.5.32) přijímá seznam povolených objektů v rámci zabezpečení širší sadu tříd java.lang/java.util, než bylo zamýšleno, což umožňuje útočníkovi, který je schopen odeslat speciálně upravená serializovaná data na takový socketový server, instancovat omezené objekty a obejít zamýšlené omezení. Zneužití této chyby vyžaduje, aby cílová aplikace skutečně spouštěla instanci SimpleSocketServer/SimpleSSLSocketServer, ke které má útočník přístup; nebylo prokázáno žádné vzdálené spuštění kódu, pouze obejití omezení.

DPGW nikdy nevytváří instanci ani nespouští ch.qos.logback.classic.net.SimpleSocketServer ani SimpleSSLSocketServer a žádná z jeho konfigurací logback.xml (výchozí ani specifická pro daný web) nedefinuje SocketAppender ani socketový přijímač. Logback se používá výhradně jako knihovna pro protokolování v rámci procesu, takže k zranitelné větvi kódu pro deserializaci není nikdy možné se dostat, a to ani lokálně, ani vzdáleně.

Stav
Neovlivněno

Dopad na DPGW

Žádný dopad. DPGW tuto zranitelnou komponentu nevyužívá.

Náprava a zmírnění dopadů

Plánovaná oprava
Z bezpečnostních důvodů to není nutné, ale v rámci rutinní údržby závislostí došlo dne 3. července 2026 k aktualizaci logbacku na opravenou verzi (1.5.37). Tato změna bude součástí příštího vydání:
– hlavní větev / větev 1.14 (aktuálně 1.14.08-REL)
– větev 1.13 (aktuálně 1.13.29-REL)
– větev 1.12 (aktuálně 1.12.51-REL)
Větev 1.11 (v současné době 1.11.47-REL, logback 1.5.16) tuto aktualizaci neobdržela. Jelikož DPGW není touto chybou dotčeno, pro verzi 1.11 není v tuto chvíli naplánována žádná specifická oprava.

Akce uživatele
Není nutná žádná akce ze strany uživatele.