Aller au contenu
Kreomnis.Vigie
CVE-2016-3081Élevée KEV

Apache Struts Command Injection Vulnerability

Publiée le 09/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 09/10/2026 · fenêtre 8 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les corrections recommandées et vérifiez l'exposition Internet des assets impactés.

Mitigations et correctifs fournis par l'éditeur (voir fiche CVE et advisories GitHub).
CVSS
-
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Apache Struts (frameworks et bibliothèques web)
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 08/10/2026 · échéance de remédiation fédérale : 11/10/2026

Le contexte

Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance lorsque Dynamic Method Invocation est activé.

Vecteur d'attaque

exploitation à distance via une requête HTTP ciblant une méthode Dynamic Invocation activée

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Apache Struts (frameworks et bibliothèques web) | vulnérable si Dynamic Method Invocation est activé | voir l'avis de l'éditeur |

Statut du correctif : Mitigations et correctifs fournis par l'éditeur (voir fiche CVE et advisories GitHub).

La vulnérabilité

CVE-2016-3081 : Injection de commandes (RCE)

Struts · Élevée · exploitation observée

Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance via method:prefix lorsque Dynamic Method Invocation est activé.

Impact : Exécution de code à distance sur le serveur cible

Recommandations

  • Appliquer les mises à jour du produit selon les instructions du fournisseur.
  • Évaluer l'exposition Internet des assets et aligner le patching sur les règles BOD 26-04 de CISA.

Ce qu'il faut retenir

Appliquez les corrections recommandées et vérifiez l'exposition Internet des assets impactés.

Analyse issue du bulletin de veille Kreomnis du 9 octobre 2026 (fenêtre : 8 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#apache#injection-de-commandes#exploitee#kev