Ad

CVE-2026-19880

MEDIUM CVSS 4.0: 6,3 EPSS 0.33%
Обновлено 26 августа 2026
Java
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии 0.9.14 — 1.6.2.
Тип уязвимости CWE-22 (Обход пути)
Поставщик Java
Публичный эксплойт Нет

Уязвимость обхода пути в QOS.CH Sarl Logback-classic на Java (модуль logback-classic) допускает уязвимость обхода пути. Более конкретно, Значения дискриминатора на основе MDC передаются в необработанном виде во вложенный массив. Путь FileAppender, позволяющий злоумышленнику, влияющему на это значение MDC, (например, через HTTP-заголовок) создавать и добавлять файлы журналов за пределами предполагаемого каталога.

Эта проблема затрагивает Logback-classic: с 0.9.14 по 1.6.2.

Показать оригинальное описание (EN)

Path-traversal vulnerability in QOS.CH Sarl Logback-classic on Java (logback-classic module) allows path-traversal vulnerability. More specifically, an MDC-based discriminator value flows unsanitized into a nested FileAppender path, letting an attacker who influences that MDC value (e.g. via an HTTP header) create and append log files outside the intended directory. This issue affects Logback-classic: from 0.9.14 through 1.6.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)