目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-19135— OpenNMS 测量REST API JEXL沙盒绕过漏洞

CVSS 5.4 · Medium EPSS 0.17% · P7

影响版本矩阵 3

厂商产品版本范围状态
The OpenNMS GroupHorizon36.0.0< 36.0.3affected
The OpenNMS GroupMeridian2024.1.0< 2024.3.12affected
2025.0.0< 2025.0.9affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-19135 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
OpenNMS JEXL sandbox bypass in Measurements REST API allows ROLE_USER to load arbitrary classes
来源: CVE Program / CVE List V5
Vulnerability Description
A JEXL expression sandbox bypass exists in multiple versions of OpenNMS Meridian and Horizon. A low-privileged authenticated user can submit a crafted expression to the Measurements REST API that escapes the sandbox and loads arbitrary Java classes on the server. This can potentially allow an attacker to gain access to confidential information and compromise integrity. The solution is to upgrade to Meridian 2024.3.12, 2025.0.9 and Horizon 36.0.3 or newer. Meridian and Horizon installation instructions state that they are intended for installation within an organization's private networks and should not be directly accessible from the Internet.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
使用外部可控制的输入来选择类或代码(不安全的反射)
来源: CVE Program / CVE List V5

受影响产品

厂商产品影响版本CPE订阅
The OpenNMS GroupMeridian 2024.1.0 ~ 2024.3.12 -
The OpenNMS GroupHorizon 36.0.0 ~ 36.0.3 -

二、漏洞 CVE-2026-19135 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-19135 的情报信息

登录查看更多情报信息。

CVE-2026-19135 补丁与修复 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-19135

暂无评论


发表评论