CVE-2026-47065 Critical CVSS 9.8/10

đź”´ CVE-2026-47065: Critical Schwachstelle

CVE-2026-47065
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-47065 beschreibt zwei kritische Sicherheitslücken in Java-Deserialisierungsmechanismen, die es Angreifern ermöglichen, Sicherheitsfilter zu umgehen. Die Schwachstellen betreffen die Verarbeitung von serialisierten Objekten, insbesondere bei der Verwendung von Java Proxy-Klassen und klassenspezifischen Initialisierern. Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Vulnerabilität mit Netzwerkzugriffsvektor.

Betroffene Systeme

Die Sicherheitslücke betrifft verschiedene Systeme, die Java-Deserialisierung ohne entsprechende Sicherheitsüberprüfungen implementieren. Besonders gefährdet sind Anwendungen, die ObjectInputStream mit unzureichend konfigurierten accept-Filter-Mechanismen nutzen.

Technische Details

ZDRES-232 – resolveProxyClass Bypass: Wenn ein serialisierter Stream einen TC_PROXYCLASSDESC-Marker enthält, wird die JDK-Methode ObjectInputStream.readProxyDesc() aufgerufen. Diese leitet zur Standard-Implementierung von resolveProxyClass() weiter, die für JEDE Interface-Klasse Class.forName() ausführt. Dieser Prozess umgeht die Whitelist akzeptierter Klassen vollständig.

ZDRES-233 – Static Initializer Execution: Die Methode Class.forName(name, initialize=true, classLoader) in readClassDescriptor() triggert den statischen Initialisierer (<clinit>) auch für auf der Whitelist stehende Klassen, bevor Instanzen konstruiert werden. Angreifer können dadurch Code mit Nebenwirkungen ausführen, wenn Klassenamen auf der Allow-List vorhanden sind.

Empfohlene Massnahmen

  • Deserialisierungsprozesse ĂĽberprĂĽfen und restriktive Klassenfilter implementieren
  • resolveProxyClass() ĂĽberschreiben und zusätzliche Validierungen durchfĂĽhren
  • Java-Version mit gepatchten Deserialisierungsmechanismen einspielen
  • Serialisierte Daten ausschlieĂźlich aus vertrauenswĂĽrdigen Quellen akzeptieren
  • ObjectInputStream-Subklassen mit strikten SicherheitsĂĽberprĂĽfungen verwenden

Bewertung

Die Schwachstellen wurden vom Anbieter vollständig behoben. Dennoch sollten Systembetreiber umgehend Sicherheitsaudits durchführen und ihre Java-Umgebungen überprüfen. Die Kombination beider Bypass-Methoden ermöglicht Remote Code Execution über Netzwerk ohne Authentifizierung.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-47065-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 05.06.2026
Alle CVEs ansehen