Bezpečnost

🟢GHSA-r7wm-3cxj-wff9

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: Žádné přiřazené (upozornění GitHubu GHSA-r7wm-3cxj-wff9; CWE-770, Přidělování zdrojů bez omezení nebo regulace)
  • Název závislosti: com.fasterxml.jackson.core:jackson-core
  • Ovlivněná verze závislosti: < 2.18.8, 2.19.0 – 2.21.3 a 2.22.0 (opraveno ve verzích 2.18.8 / 2.21.4 / 2.22.1). Větev DPGW 1.12 obsahovala verzi 2.21.3, která spadá do dotčeného rozsahu.
  • Skóre závažnosti: 8.7 High (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N)

Verze DPGW ovlivňující verze závislostí

  • <= 1.12.51-REL (větev 1.12 deklaruje jackson-core jako přímou, explicitně zafixovanou závislost a obsahuje zranitelnou verzi 2.21.3)

jackson-core je přímo spravován v souboru POM pouze ve větvi 1.12; v ostatních udržovaných větvích je načítán transitivně. Toto oznámení se týká větve 1.12, kde byla tato závislost explicitně zahrnuta do balíčku a nyní byla aktualizována.

Posouzení rizik a použitelnosti

Použití
DPGW používá jako primární knihovnu pro práci s JSON Google Gson; pro vlastní zpracování JSON nepoužívá Jackson a neobsahuje žádné přímé odkazy na streamovací API Jacksonu. jackson-core je přítomen pouze jako transitivní závislost — především prostřednictvím com.auth0:java-jwt (analýza JWT, která využívá blokující ObjectMapper na kompletním řetězci tokenu v paměti) a Azure Storage SDK (které serializuje pomocí azure-json, nikoli Jackson streaming). Ve větvi 1.12 je jackson-core navíc pevně přiřazen jako přímá spravovaná závislost, aby bylo možné kontrolovat vyřešenou verzi.

Analýza
GHSA-r7wm-3cxj-wff9 představuje neúplnou opravu předchozího bezpečnostního upozornění (GHSA-72hv-8253-57qq). Asynchronní streamovací parser Jacksonu, který neblokuje, nedokáže vynutit nastavený limit maxNumberLength (výchozí hodnota 1000), pokud se celočíselné číslice hodnoty JSON přenášejí v několika vstupních blocích bez ukončovacího bajtu. Útočník, který streamuje dlouhou řadu číslic v malých blocích, může donutit parser, aby akumuloval znaky až do limitu maxStringLength (výchozí hodnota 20 MiB) — což představuje přibližně 20 000násobné překročení nastaveného limitu délky čísla — a tím způsobit vyčerpání paměti (denial of service).

K zranitelné části kódu se lze dostat pouze prostřednictvím neblokujícího parseru — JsonFactory.createNonBlockingByteArrayParser() / createNonBlockingByteBufferParser() (NonBlockingJsonParser) — kterému musí být explicitně předán vstup v blocích, obvykle z reaktivního / neblokujícího streamovacího řetězce.

DPGW nikdy nevytváří instanci neblokujícího parseru: v celém kódu se nikde přímo nepoužívá Jackson a neexistuje žádný reaktivní řetězec, který by do asynchronního parseru Jacksonu přiváděl bajty po částech. Jediná komponenta, která skutečně parsuje JSON pomocí Jacksonu (java-jwt), používá standardní blokující parser na plně vyrovnávaném řetězci v paměti, na který se tento problém nevztahuje. Zranitelná část kódu je proto v DPGW nedosažitelná.

Stav
Neovlivněno

Dopad na DPGW

Žádný dopad. Tato zranitelnost se týká pouze neblokujícího asynchronního parseru knihovny Jackson, který DPGW nepoužívá. Artefakt jackson-core je vždy využíván pouze prostřednictvím blokujícího, plně vyrovnávaného parsování transitivními spotřebiteli, takže k vyčerpání paměti nemůže dojít.

Náprava a zmírnění dopadů

Plánovaná oprava
Ačkoli DPGW není touto chybou dotčeno, byla zranitelná verze závislosti z verze 1.12 odstraněna z preventivních důvodů: jackson-core byl aktualizován z verze 2.21.3 na 2.21.5 (commit d4c148f506, 23. 7. 2026). Tato změna bude zahrnuta v příštím vydání verze 1.12:
– 1.12.52-REL — obsahuje balíček jackson-core 2.21.5

Akce uživatele
Není nutná žádná akce ze strany uživatele.

Bezpečnost

🟢CVE-2026-54291

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-54291
  • Název závislosti: org.postgresql:postgresql (PostgreSQL JDBC Driver, pgjdbc)
  • Ovlivněná verze závislosti: 42.7.4 – 42.7.11 (opraveno ve verzi 42.7.12)
  • Skóre závažnosti: NIST 5.9 Medium
    (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N); CNA (GitHub) 8.2 High (CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:L/SA:N)

Verze DPGW ovlivňující verze závislostí

  • <= 1.14.08-REL (obsahuje balíček pgjdbc 42.7.11)
  • <= 1.13.29-REL (obsahuje balíček pgjdbc 42.7.11)
  • <= 1.12.51-REL (obsahuje balíček pgjdbc 42.7.11)
    Větev 1.11 (v současné době 1.11.47-REL) obsahuje pgjdbc 42.7.3, jehož verze je starší než kód s bezpečnostní chybou a nespadá do rozsahu příslušných verzí.

Posouzení rizik a použitelnosti

Použití
DPGW používá jako klientský ovladač pro svou aplikační databázi ovladač PostgreSQL JDBC (pgjdbc). Připojení k databázi se konfiguruje v sekci souboru dpgw.xml pomocí parametru connection-url; výchozí a dokumentovaná hodnota je jdbc:postgresql://localhost/…. DPGW nenastavuje vlastnost připojení channelBinding a ani nezapíná TLS pro připojení k databázi (sslmode / ssl nejsou nakonfigurovány v žádné dodávané ani modelové konfiguraci).

Analýza
CVE-2026-54291 představuje nepozorovatelné snížení úrovně autentizace při vázání kanálu v knihovně pgjdbc. Pokud klient prostřednictvím připojení TLS požaduje nastavení channelBinding=require, klient SCRAM vrátí prázdná bajtová pole namísto toho, aby vyhodil chybu, když narazí na certifikát TLS podepsaný nepodporovaným podpisovým algoritmem. To umožňuje aktivnímu útočníkovi typu „man-in-the-middle“ na trase TCP/TLS mezi klientem JDBC a serverem PostgreSQL snížit úroveň zabezpečení z SCRAM-SHA-256-PLUS (s vázáním kanálu) na prostý SCRAM-SHA-256 (bez vázání kanálu), čímž obchází ochranu proti útokům typu MITM, kterou má vázání kanálu zaručit. K zneužití je nutné, aby se útočník nacházel na síťové trase mezi aplikací a její databází.

V konfiguraci nasazení, které se týká toto bezpečnostní upozornění – tedy v případě, kdy se databáze PostgreSQL nachází na stejném hostiteli jako DPGW a přijímá pouze připojení z localhostu – provoz mezi DPGW a databází nikdy neopouští tento hostitel. Neexistuje žádný síťový segment, který by útočník mohl obsadit, takže předpoklad zranitelnosti typu „man-in-the-middle“ nemůže být splněn. To odpovídá výchozí a zdokumentované konfiguraci DPGW (jdbc:postgresql://localhost/…). Navíc DPGW nepožaduje vazbu kanálu a pro připojení k databázi nepoužívá protokol TLS, takže k zranitelné směrovací cestě vůbec nedochází.

Stav
Neovlivněno

Dopad na DPGW

V případě nasazení, kdy je databáze PostgreSQL umístěna na stejném hostiteli jako DPGW a je přístupná pouze přes localhost, nedochází k žádnému dopadu. Jelikož mezi DPGW a databází neexistuje žádná síťová cesta, nelze splnit podmínku útoku typu „man-in-the-middle“ související s CVE-2026-54291.

Poznámka: V případě nasazení, kde je DPGW připojen k instanci PostgreSQL přes síť (například k databázi na samostatném hostiteli, jak se používá v některých konfiguracích s více lokalitami nebo replikačními sadami) a která pro ochranu proti útokům typu „man-in-the-middle“ (MITM) využívají nastavení channelBinding=require, je třeba tento ovladač považovat za zranitelný a provést níže uvedenou opravu. Standardní nasazení DPGW tuto konfiguraci nepoužívají.

Náprava a zmírnění dopadů

Oprava
Ovladač byl aktualizován na opravenou verzi ve vývojové větvi:
– hlavní větev (příští řada verzí) — pgjdbc aktualizováno na verzi 42.7.13 (změna „chore“(Security): aktualizace PostgreSQL z důvodu CVE-2026-54291)
Jelikož DPGW není ve standardní konfiguraci databáze localhost ovlivněno, bude aktualizace pgjdbc na verzi 42.7.12+ začleněna do udržovaných větví 1.12 / 1.13 / 1.14 v rámci rutinní údržby závislostí, nikoli jako nouzové vydání. Větev 1.11 není na úrovni závislostí (pgjdbc 42.7.3) ovlivněna a nevyžaduje žádné změny.

Akce uživatele
U standardní konfigurace (databáze na stejném hostiteli, připojení pouze přes localhost) není nutný žádný zásah ze strany uživatele.

Provozovatelé mohou ověřit, zda používají konfiguraci, která není touto chybou dotčena, tak, že zkontrolují, zda adresa connection-url v sekci souboru dpgw.xml odkazuje na localhost (nebo 127.0.0.1) a zda je PostgreSQL nakonfigurován tak, aby přijímal pouze lokální připojení. Správci, kteří provozují DPGW se vzdálenou databází PostgreSQL přes nedůvěryhodnou síť, by měli provést upgrade na verzi DPGW obsahující pgjdbc 42.7.12 nebo novější.

Bezpečnost

🟢CVE-2026-9828

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-9828
  • Název závislosti: ch.qos.logback:logback-classic (logback-core)
  • Ovlivněná verze závislosti: <= 1.5.32
  • Skóre závažnosti: CNA 2.9 Low
    (CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:P/RE:L/U:Green); NIST score not yet published

Verze DPGW ovlivňující verze závislostí

  • <= 1.14.08-REL
  • <= 1.13.29-REL
  • <= 1.12.51-REL
  • <= 1.11.47-REL

Posouzení rizik a použitelnosti

Použití
DPGW používá jako rámec pro protokolování Logback, který je inicializován při spuštění programem DPGWMain a konfigurován prostřednictvím souboru conf/logback.xml. Žádné nasazení DPGW nekonfiguruje SocketAppender ani soketový přijímač protokolů.

Analýza
CVE-2026-9828 se týká třídy HardenedObjectInputStream v rámci Logbacku, kterou výhradně používají komponenty SimpleSocketServer a SimpleSSLSocketServer k deserializaci objektů ILoggingEvent přijatých přes síťový socket od vzdáleného SocketAppenderu. V postižených verzích (včetně verze 1.5.32) přijímá seznam povolených objektů v rámci zabezpečení širší sadu tříd java.lang/java.util, než bylo zamýšleno, což umožňuje útočníkovi, který je schopen odeslat speciálně upravená serializovaná data na takový socketový server, instancovat omezené objekty a obejít zamýšlené omezení. Zneužití této chyby vyžaduje, aby cílová aplikace skutečně spouštěla instanci SimpleSocketServer/SimpleSSLSocketServer, ke které má útočník přístup; nebylo prokázáno žádné vzdálené spuštění kódu, pouze obejití omezení.

DPGW nikdy nevytváří instanci ani nespouští ch.qos.logback.classic.net.SimpleSocketServer ani SimpleSSLSocketServer a žádná z jeho konfigurací logback.xml (výchozí ani specifická pro daný web) nedefinuje SocketAppender ani socketový přijímač. Logback se používá výhradně jako knihovna pro protokolování v rámci procesu, takže k zranitelné větvi kódu pro deserializaci není nikdy možné se dostat, a to ani lokálně, ani vzdáleně.

Stav
Neovlivněno

Dopad na DPGW

Žádný dopad. DPGW tuto zranitelnou komponentu nevyužívá.

Náprava a zmírnění dopadů

Plánovaná oprava
Z bezpečnostních důvodů to není nutné, ale v rámci rutinní údržby závislostí došlo dne 3. července 2026 k aktualizaci logbacku na opravenou verzi (1.5.37). Tato změna bude součástí příštího vydání:
– hlavní větev / větev 1.14 (aktuálně 1.14.08-REL)
– větev 1.13 (aktuálně 1.13.29-REL)
– větev 1.12 (aktuálně 1.12.51-REL)
Větev 1.11 (v současné době 1.11.47-REL, logback 1.5.16) tuto aktualizaci neobdržela. Jelikož DPGW není touto chybou dotčeno, pro verzi 1.11 není v tuto chvíli naplánována žádná specifická oprava.

Akce uživatele
Není nutná žádná akce ze strany uživatele.

Bezpečnost

🟡CVE-2025-7962

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti na třetí straně používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2025-7962
  • Název závislosti: com.sun.mail:jakarta.mail
  • Ovlivněná verze závislosti: < 1.6.7
  • Skóre závažnosti: 6.0 Medium
    (CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:L/SA:N)

Dotčené verze DPGW

  • < 1.13.18-REL
  • < 1.12.42-REL
  • < 1.11.46-REL

Risk Assessment & Applicability

Použití
DPGW využívá knihovnu jakarta-mail jako transitivní závislost z balíčku org.apache:commons-email pro odesílání e-mailů.

Analýza
Tato chyba zabezpečení souvisí s SMTP injekcí a použitím znaku \r\n v hlavičce e-mailu.

Stav
Ovlivněno

Skóre závažnosti v kontextu DPGW: 5.8 Medium CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:L/VI:H/VA:N/SC:N/SI:L/SA:N

Dopad na DPGW

Využitím této chyby může útočník:
– Spamming: Přidat neoprávněné příjemce do polí Bcc nebo Cc, aby zakryl svou činnost.
– Phishing: Přepsat tělo e-mailu a odeslat zcela odlišnou zprávu, než jakou aplikace zamýšlela.
– Header Spoofing: Změnit adresu odesílatele tak, aby e-mail vypadal, jako by pocházel z důvěryhodného zdroje.

Neoprávněný uživatel v DPGW nemá možnost nastavit předmět e-mailu ani žádné jiné hlavičky e-mailu. Uživatelské rozhraní také neumožňuje zadávat speciální znaky. Tuto zranitelnost by mohl využít oprávněný uživatel, který by pomocí nástroje jako curl falšoval volání HTTP API.

Jelikož neexistuje nová verze commons-email, byla přidána automatická sanitizace vstupů pro hlavičky e-mailů.

Náprava a zmírnění dopadů

Plánovaná oprava
Aktualizujte na verzi:
– 1.13.19-REL (vydáno 29.4.2026) nebo novější
– 1.12.43-REL (vydáno 24.4.2026) nebo novější

Akce uživatele
Není nutný žádný zásah uživatele.

Bezpečnost

🟢CVE-2026-42198

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-42198
  • Název závislosti: postgresql JDBC
  • Ovlivněná verze závislosti: 42.2.0 – 42.7.10
  • Skóre závažnosti: 7.5 High
    (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)

Verze DPGW ovlivňující verze závislostí

  • <= 1.13.20-REL
  • <= 1.12.45-REL

Posouzení rizik a použitelnosti

Použití
DPGW využívá k připojení k databázi ovladač JDBC pro PostgreSQL.

Analýza
CVE-2026-42198 je chyba zabezpečení typu „odmítnutí služby“ (DoS) na straně klienta v ovladači PostgreSQL JDBC (pgjdbc). Vyskytuje se během ověřovacího handshake SCRAM-SHA-256. Mechanismus: Škodlivý server může odeslat „server-first-message“ obsahující extrémně vysoký počet iterací pro funkci PBKDF2 (např. miliony nebo miliardy iterací). Klient se pokusí tento hash vypočítat, čímž spotřebuje 100 % jádra procesoru na neomezenou dobu. To může zmrazit skupiny připojení a způsobit zablokování aplikace.

Protože se DPGW nepřipojuje k libovolným, uživatelem zadaným nebo nedůvěryhodným externím URL databází, není přímý útok ze strany „škodlivého serveru“ zvenčí možný. Útočník nemůže jednoduše zadat URL svého vlastního serveru, aby spustil útok typu DoS.

Stav
Neovlivněno

Dopad na DPGW

Při použití připojení k databázi pouze přes localhost nebo při připojení k důvěryhodným serverům nedochází k žádným dopadům.

Náprava a zmírnění dopadů

Akce uživatele
Nenastavujte DPGW pro komunikaci s nedůvěryhodnými databázovými servery PostgreSQL.

Bezpečnost

🟢CVE-2026-0636, CVE-2026-5588

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-0636, CVE-2026-5588
  • Název závislosti: org.bouncycastle:bcprov-jdk18on, org.bouncycastle:bcpkix-jdk18on
  • Ovlivněná verze závislosti: 1.74 – 1.82
  • Skóre závažnosti: 6.3 Medium, 5.5 Medium
    (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/S:N/AU:Y/R:A/RE:M/U:Amber)

Verze DPGW ovlivňující verze závislostí

  • < 1.13.18-REL
  • < 1.12.42-REL
  • < 1.11.46-REL

Posouzení rizik a použitelnosti

Použití
DPGW využívá knihovnu Bouncy Castle jako výchozího poskytovatele kryptografických funkcí. Funkce LDAP knihovny Bouncy Castle nejsou v DPGW využívány.

Analýza
CVE-2026-0636
Pokud aplikace využívají knihovnu Bouncy Castle k načítání digitálních certifikátů nebo seznamů odvolaných certifikátů (CRL) z adresáře LDAP, vytvoří tato knihovna vyhledávací filtr. V dotčených verzích knihovna před vložením speciálních znaků (jako *, (, ) a ) do dotazu neprovede jejich řádnou sanitaci ani „escapování“.

CVE-2026-5588
Nástroj CompositeVerifier je určen ke zpracování „složených podpisů“ – bezpečnostní metody, která využívá současně několik různých kryptografických algoritmů, aby v případě prolomení jednoho z nich (např. RSA) data nadále chránil druhý (např. ML-DSA).
Chyba spočívá ve způsobu, jakým knihovna zpracovává prázdná data: nástroj CompositeVerifier nesprávně interpretuje prázdnou sekvenci podpisu jako platný podpis.

Stav
Neovlivněno

Dopad na DPGW

Zdrojový kód není ve svém současném stavu přímo ovlivněn zranitelností CVE-2026-5588, ačkoli využívá zranitelnou verzi knihovny Bouncy Castle (1.82).
Bylo potvrzeno, že zranitelné komponenty, jako jsou CompositeVerifier, JcaContentVerifierProviderBuilder a podpora CMP (Certificate Management Protocol), nejsou v projektu nikde použity.

CVE-2026-0636 nemá žádný dopad, protože DPGW nepoužívá žádné funkce pro LDAP z knihovny BouncyCastle.

Náprava a zmírnění dopadů

Plánovaná oprava
Aktualizujte na verzi:
– 1.13.19-REL (vydání plánováno na konec dubna 2026) nebo novější
– 1.12.43-REL (vydání plánováno na konec dubna 2026) nebo novější

Akce uživatele
Není nutný žádný zásah uživatele.

Bezpečnost

🔴CVE-2026-1605

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-1605
  • Název závislosti: jetty-server
  • Ovlivněná verze závislosti: 12.0.0-12.0.31, 12.1.0-12.1.5
  • Skóre závažnosti: CNA 7.5 High

Dotčené verze DPGW

  • 1.13.13-REL – 1.13.16-REL
  • 1.12.09-REL – 1.12.39-REL
  • 1.11.16-REL – 1.11.43-REL

Posouzení rizik a použitelnosti

Použití
DPGW utilizes the Jetty as the webserver to handle all clients.

Analýza
Vulnerability is directly linked to the webserver and it does not require any kind of authorization to perform this attack. In case where webserver port(s) is reachable from the external network (internet), anybody can crash the DPGW on sending malicious HTTP request.

Stav
Ovlivněno

Skóre závažnosti v kontextu DPGW: 8.7 High
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

Dopad na DPGW

Pokud by útočník úspěšně zneužil tuto zranitelnost v kontextu našeho softwaru, potenciální dopad by byl následující: selhání JVM, které by vedlo k dočasné nedostupnosti služby.

Náprava a zmírnění dopadů

Oprava
Aktualizujte na verzi: 1.13.17-REL nebo novější, 1.12.40-REL nebo novější, 1.11.44-REL nebo novější.

Akce uživatele
Uživatelé mohou tuto zranitelnost omezit tím, že v souboru dpgw.xml deaktivují kompresi gzip.

Bezpečnost

🟢CVE-2026-39882

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-39882
  • Název závislosti: prometheus-metrics
  • Ovlivněná verze závislosti: < 4.1.132, < 4.2.10
  • Skóre závažnosti: CVSS:3.1 = 5.3 Medium

Dotčené verze DPGW

  • 1.13.13-REL – 1.13.17-REL

Posouzení rizik a použitelnosti

Použití
DPGW využívá nástroj prometheus-metrics k poskytování metrik pro monitorování, které jsou načítány nástrojem Grafana Alloy.

Analýza
CVE-2026-39882

Stav
Ovlivněno

Skóre závažnosti v kontextu DPGW: 0.9 Low
CVSS:4.0/AV:L/AC:H/AT:P/PR:H/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:P

Dopad na DPGW

Pokud by útočník úspěšně zneužil tuto zranitelnost v kontextu našeho softwaru, potenciální dopad by byl následující: vyčerpání paměti v případě, že je nakonfigurovaný endpoint collector pod kontrolou útočníka (nebo pokud útočník v síti dokáže provést útok typu „man-in-the-middle“ na exporter connection).
Jelikož koncový bod metrik by měl být vždy přístupný pouze z lokální sítě, útočník by musel mít pod kontrolou Grafana Alloy nainstalovanou na serveru. To klade na útok další požadavky, a proto je riziko nízké.

Náprava a zmírnění dopadů

Plánovaná oprava
Aktualizujte na verzi: 1.13.18-REL (vydání plánováno na polovinu dubna 2026) nebo novější

Akce uživatele
Zkontrolujte, zda je endpoint /metrics povolen pouze pro konektory, ke kterým lze přistupovat pouze prostřednictvím lokálního připojení. Konfigurace: /dpgw/modules/module[@name=‚Monitoring‘]/parameters/@web-connectors by neměla obsahovat znak „*“ ani veřejně přístupné konektory.

Bezpečnost

🟢CVE-2026-33871, CVE-2026-33870

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2026-33871, CVE-2026-33870
  • Název závislosti: netty-transport-4.1.130
  • Ovlivněná verze závislosti: < 4.1.132, < 4.2.10
  • Skóre závažnosti: CVSS-B 8.7 HIGH, 7.5 HIGH

Dotčené verze DPGW

  • <= 1.13.17-REL
  • <= 1.12.41-REL
  • <= 1.11.46-REL

Posouzení rizik a použitelnosti

Použití
DPGW využívá transportní vrstvu Netty jako transitivní závislost knihovny pro přístup k úložišti Azure Blob Storage a úložišti S3.

Analýza
DPGW nefunguje jako server pro objektová úložiště S3 / Azure a tuto zranitelnou knihovnu využívá pouze jako klient. Funkčnost DPGW nemohou ohrozit ani útoky typu „denial of service“, ani útoky typu „request smuggling“.

Stav
Neovlivněno

Dopad na DPGW

Bez dopadu.

Náprava a zmírnění dopadů

Oprava
Aktualizujte na verzi: 1.12.42-REL nebo novější, 1.13.18-REL nebo novější.

Akce uživatele
Není třeba provádět žádné kroky.

Bezpečnost

🟡CVE-2025-66168

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti na třetí straně používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2025-66168
  • Název závislosti: activemq-client
  • Ovlivněná verze závislosti: <=6.1.8
  • Skóre závažnosti: NIST 8.8 High, CNA 5.4 Medium

Dotčené verze DPGW

  • 1.13.13-REL – 1.13.16-REL

Posouzení rizik a použitelnosti

Použití
DPGW využívá ActiveMQ jako zprostředkovatele zpráv pro topic a fronty.

Analýza
Activemq-client sám o sobě není zranitelný, zranitelnost spočívá ve zprostředkovateli. Ve všech našich nasazeních je zprostředkovatel přístupný pouze z localhostu, proto je oblast možného útoku velmi omezená.

Stav
Ovlivněno

Skóre závažnosti v kontextu DPGW: 6.1 Medium CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:H/SI:H/SA:L/MAV:L/MPR:H

Dopad na DPGW

Pokud by útočník úspěšně zneužil tuto zranitelnost v kontextu našeho softwaru, potenciální dopad by byl následující: neočekávané chování zprostředkovatele zpráv, které by mohlo vést k nedostupnosti našeho produktu.

Náprava a zmírnění dopadů

Oprava
Aktualizujte na verzi 1.13.17-REL nebo novější.

Akce uživatele
Uživatelé mohou tuto zranitelnost zmírnit tím, že zkontrolují, zda není broker přístupný z jiných zařízení než z lokálního hostitele.