目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-46586— Apache OFBiz 代码注入漏洞

AI Predicted 9.8 Difficulty: Moderate EPSS 0.55% · P43

Possible ATT&CK Techniques 1AI

T1059 · Command and Scripting Interpreter

Affected Version Matrix 1

ベンダープロダクトVersion Rangeステータス
Apache Software FoundationApache OFBiz< 24.09.06affected
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-46586の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Apache OFBiz: Improper Validation in traverseContent Service Enables Authenticated Groovy Code Execution
ソース: CVE Program / CVE List V5
脆弱性説明
Improper Control of Generation of Code ('Code Injection'), Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.
ソース: CVE Program / CVE List V5
CVSS情報
N/A
ソース: CVE Program / CVE List V5
脆弱性タイプ
对生成代码的控制不恰当(代码注入)
ソース: CVE Program / CVE List V5
脆弱性タイトル
Apache OFBiz 代码注入漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Apache OFBiz是美国阿帕奇(Apache)基金会的一套企业资源计划(ERP)系统。该系统提供了一整套基于Java的Web应用程序组件和工具。 Apache OFBiz 24.09.06之前版本存在代码注入漏洞,该漏洞源于代码生成控制不当和动态评估代码指令中和不当,可能导致代码注入和Eval注入。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
Apache Software FoundationApache OFBiz 0 ~ 24.09.06 -

II. CVE-2026-46586の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-46586のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-46586 邮件列表归档 (1)

Same Patch Batch · Apache Software Foundation · 2026-05-19 · 20 CVEs total

CVE-2026-31909Apache OFBiz: Unauthenticated Shipment Label Image Disclosure
CVE-2026-27173Apache Airflow CNCF Kubernetes provider: JWT Token Exposure in KubernetesExecutor Command-
CVE-2026-42526Apache Airflow Amazon provider: Prevent unauthorized access to team-scoped secrets in AWS
CVE-2026-47323Apache Camel: Camel-CXF Message Header Injection via Missing Inbound Filtering
CVE-2026-45434Apache OFBiz: Authentication Bypass via Password-Change Logic Flaw Leading to RCE
CVE-2026-45187Apache OFBiz: Improper Authorization in Scheduled Job Creation Allows Low-Privileged Users
CVE-2026-41919Apache OFBiz: Authentication Bypass due to Improper Neutralization of LDAP Special Element
CVE-2026-35086Apache OFBiz: Authenticated Remote Code Execution via Unsafe Template Expansion in email s
CVE-2026-31986Apache OFBiz: Unauthenticated RCE via Default JWT Signing Key and Widget Template Injectio
CVE-2026-31910Apache OFBiz: Improper Input Validation in UI Factory Classes Leads to SSRF and Blind File
CVE-2026-29220Apache OFBiz: Low-Privilege LFI in Content Component
CVE-2026-31906Apache OFBiz: Reflected XSS via Improper HTML Attribute Escaping in Layered-Modal Dialog P
CVE-2026-31388Apache OFBiz: Cross-Tenant Data Exposure via Program Export Feature
CVE-2026-31387Apache OFBiz: Cookie Manipulation Allows Authenticated JWT Forgery and Account Impersonati
CVE-2026-31380Apache OFBiz: FreeMarker SSTI via Duplicate Parameter Sanitization Bypass
CVE-2026-31379Apache OFBiz: Path Traversal and File Upload Validation Bypass Leading to Arbitrary File W
CVE-2026-31378Apache OFBiz: JSON Attribute Override and URL Allowlist Bypass Leads to Remote Code Execut
CVE-2026-29226Apache OFBiz: Low-Privilege SSRF in Content Component
CVE-2026-29207Apache OFBiz: Low-Privilege SSTI Leading to RCE in the Content Component

IV. 関連脆弱性

V. CVE-2026-46586へのコメント

まだコメントはありません


コメントを残す