Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-13426

PUBLISHED 08.12.2025

CNA: GoogleCloud

Improper Sandboxing in Google Apigee's JavaCallout Policy Allows for Remote Code Execution

Обновлено: 05.12.2025
A vulnerability exists in Google Apigee's JavaCallout policy https://docs.apigee.com/api-platform/reference/policies/java-callout-policy that allows for remote code execution. It is possible for a user to write a JavaCallout that injected a malicious object into the MessageContext to execute arbitrary Java code and system commands at runtime, leading to unauthorized access to data, lateral movement within the network, and access to backend systems. The Apigee hybrid versions below have all been updated to protect from this vulnerability: * Hybrid_1.11.2+ * Hybrid_1.12.4+ * Hybrid_1.13.3+ * Hybrid_1.14.1+ * OPDK_5202+ * OPDK_5300+

CWE

Идентификатор Описание
CWE-913 The product does not properly restrict reading from or writing to dynamically-managed code resources such as variables, objects, classes, attributes, functions, or executable instructions or statements.

CVSS

Оценка Severity Версия Базовый вектор
8.7 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/U:Clear

Доп. Информация

Product Status

Apigee hybrid Javacallout policy
Product: Apigee hybrid Javacallout policy
Vendor: Google Cloud
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до Hybrid_1.11.2 affected
Наблюдалось в версиях от 0 до Hybrid_1.12.4 affected
Наблюдалось в версиях от 0 до Hybrid_1.13.3 affected
Наблюдалось в версиях от 0 до Hybrid_1.14.1 affected
Наблюдалось в версиях от 0 до OPDK_5202 affected
Наблюдалось в версиях от 0 до OPDK_5300 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 08.12.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 08.12.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.