# CVE-2016-3081 : Apache Struts Command Injection Vulnerability

> Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance lorsque Dynamic Method Invocation est activé.

- Page canonique : https://kreomnisvigie.com/cve/cve-2016-3081-apache
- Sévérité : Élevée
- CISA KEV (exploitation observée) : oui · ajoutée le 8 octobre 2026, échéance 11 octobre 2026
- Éditeur : Apache
- Produits : Apache Struts (frameworks et bibliothèques web)
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 9 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 9 octobre 2026 (8 octobre 2026)
- Mots clés : apache, injection-de-commandes, exploitee, kev

## Action recommandée

Appliquez les corrections recommandées et vérifiez l'exposition Internet des assets impactés.

## Le contexte

Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance lorsque Dynamic Method Invocation est activé.

## Vecteur d'attaque

exploitation à distance via une requête HTTP ciblant une méthode Dynamic Invocation activée

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Apache Struts (frameworks et bibliothèques web) | vulnérable si Dynamic Method Invocation est activé | voir l'avis de l'éditeur |

Statut du correctif : Mitigations et correctifs fournis par l'éditeur (voir fiche CVE et advisories GitHub).

## La vulnérabilité

### CVE-2016-3081 : Injection de commandes (RCE)

Struts · Élevée · exploitation observée

Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance via method:prefix lorsque Dynamic Method Invocation est activé.

Impact : Exécution de code à distance sur le serveur cible

## Recommandations

- Appliquer les mises à jour du produit selon les instructions du fournisseur.
- Évaluer l'exposition Internet des assets et aligner le patching sur les règles BOD 26-04 de CISA.

## Ce qu'il faut retenir

Appliquez les corrections recommandées et vérifiez l'exposition Internet des assets impactés.

Analyse issue du bulletin de veille Kreomnis du 9 octobre 2026 (fenêtre : 8 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [Éditeur : Apache Struts advisory](https://nvd.nist.gov/vuln/detail/CVE-2016-3081) (nvd)
- [GitHub Advisories](https://github.com/advisories) (vendor)
- [CVE-2016-3081 : source primaire](https://www.apache.org/security/advisories/2016-3081) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2016-3081-apache. Analyse à usage défensif uniquement.
