Přehled
Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.
Podrobnosti o zranitelnosti
- CVE ID: CVE-2026-9828
- Název závislosti: ch.qos.logback:logback-classic (logback-core)
- Ovlivněná verze závislosti: <= 1.5.32
- Skóre závažnosti: CNA 2.9 Low
(CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:P/RE:L/U:Green); NIST score not yet published
Verze DPGW ovlivňující verze závislostí
- <= 1.14.08-REL
- <= 1.13.29-REL
- <= 1.12.51-REL
- <= 1.11.47-REL
Posouzení rizik a použitelnosti
Použití
DPGW používá jako rámec pro protokolování Logback, který je inicializován při spuštění programem DPGWMain a konfigurován prostřednictvím souboru conf/logback.xml. Žádné nasazení DPGW nekonfiguruje SocketAppender ani soketový přijímač protokolů.
Analýza
CVE-2026-9828 se týká třídy HardenedObjectInputStream v rámci Logbacku, kterou výhradně používají komponenty SimpleSocketServer a SimpleSSLSocketServer k deserializaci objektů ILoggingEvent přijatých přes síťový socket od vzdáleného SocketAppenderu. V postižených verzích (včetně verze 1.5.32) přijímá seznam povolených objektů v rámci zabezpečení širší sadu tříd java.lang/java.util, než bylo zamýšleno, což umožňuje útočníkovi, který je schopen odeslat speciálně upravená serializovaná data na takový socketový server, instancovat omezené objekty a obejít zamýšlené omezení. Zneužití této chyby vyžaduje, aby cílová aplikace skutečně spouštěla instanci SimpleSocketServer/SimpleSSLSocketServer, ke které má útočník přístup; nebylo prokázáno žádné vzdálené spuštění kódu, pouze obejití omezení.
DPGW nikdy nevytváří instanci ani nespouští ch.qos.logback.classic.net.SimpleSocketServer ani SimpleSSLSocketServer a žádná z jeho konfigurací logback.xml (výchozí ani specifická pro daný web) nedefinuje SocketAppender ani socketový přijímač. Logback se používá výhradně jako knihovna pro protokolování v rámci procesu, takže k zranitelné větvi kódu pro deserializaci není nikdy možné se dostat, a to ani lokálně, ani vzdáleně.
Stav
Neovlivněno
Dopad na DPGW
Žádný dopad. DPGW tuto zranitelnou komponentu nevyužívá.
Náprava a zmírnění dopadů
Plánovaná oprava
Z bezpečnostních důvodů to není nutné, ale v rámci rutinní údržby závislostí došlo dne 3. července 2026 k aktualizaci logbacku na opravenou verzi (1.5.37). Tato změna bude součástí příštího vydání:
– hlavní větev / větev 1.14 (aktuálně 1.14.08-REL)
– větev 1.13 (aktuálně 1.13.29-REL)
– větev 1.12 (aktuálně 1.12.51-REL)
Větev 1.11 (v současné době 1.11.47-REL, logback 1.5.16) tuto aktualizaci neobdržela. Jelikož DPGW není touto chybou dotčeno, pro verzi 1.11 není v tuto chvíli naplánována žádná specifická oprava.
Akce uživatele
Není nutná žádná akce ze strany uživatele.