Incorrect default permissions in Guava: Google Core Libraries For Java - CVE-2023-2976
Published: June 8, 2023 / Updated: November 22, 2023
Vulnerability identifier: #VU77107
CSH Severity: Low
CVSS v4: 4.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-2976
CWE-ID: CWE-276
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local user to escalate privileges on the system.
The vulnerability exists due to incorrect default permissions in com.google.common.io.FileBackedOutputStream. A local user with access to the system can view contents of files and directories or modify them.
Affected software
Guava: Google Core Libraries For Java
Amazon Linux AMI
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
Oracle Solaris Cluster
SUSE Manager Server
SUSE Manager Server Module
SUSE Manager Proxy
SUSE Manager Retail Branch Server
Development Tools Module
openSUSE Leap
openEuler
IBM Business Automation Workflow
IBM Integration Bus
IT Service Intelligence (ITSI)
Jira Service Management Data Center
Jira Service Management Server
Splunk User Behavior Analytics (UBA)
IBM Sterling Partner Engagement Manager
Jira Software Data Center
Oracle Financial Services Behavior Detection Platform
Oracle Healthcare Data Repository
Oracle Communications Diameter Signaling Router
Oracle Communications Session Report Manager
IBM Workload Scheduler
Oracle Identity Manager Connector
Oracle Banking Collections and Recovery
Oracle Banking Enterprise Default Management
Oracle Banking Party Management
Oracle Banking APIs
Primavera P6 Enterprise Project Portfolio Management
Oracle Blockchain Platform
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Cloud Native Core Network Repository Function
Oracle Communications Cloud Native Core Network Exposure Function
Log Analysis
Netcool Operations Insight
IBM Process Mining
IBM Spectrum Conductor
Red Hat build of Quarkus
Financial Transaction Manager for ACH Services and Check Services
IBM Cloud Transformation Advisor
Unified Mediation Bus
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Control
IBM Sterling Secure Proxy
Red Hat Migration Toolkit for Applications
IBM Tivoli Netcool Impact
IBM Spectrum Symphony
IBM Cloud Application Performance Management (APM)
IBM Maximo Application Suite
IBM Security Verify Governance
IBM InfoSphere Information Server for Cloud
IBM Cloud Pak for Business Automation
Autodesk Infraworks
DataStax Hyper-Converged Database
Oracle Utilities Network Management System
Tivoli Network Manager IP Edition
Dell Policy Manager for Secure Connect Gateway (SCG)
Oracle Business Intelligence Enterprise Edition
Oracle Financial Services Analytical Applications Infrastructure
IBM Business Automation Manager Open Editions
Datacap
webMethods API Gateway
Oracle Data Integrator
Oracle Communications Policy Management
Oracle Financial Services Lending and Leasing
Oracle FLEXCUBE Investor Servicing
Oracle Banking Digital Experience
Oracle Retail Xstore Point of Service
IBM Watson Machine Learning Accelerator
ObjectScale
IBM i Modernization Engine for Lifecycle Integration
IBM Planning Analytics Workspace
Cloud Pak for Network Automation
PowerStore T
Dell EMC PowerStore Family Operating System
User Entity Behavior Analytics
Maximo Application Suite - IoT Component
IBM Engineering Systems Design Rhapsody
webMethods Integration Server
InfoSphere Data Replication
Dell Data Protection Central
Robotic Process Automation for Cloud Pak
QRadar Suite
Juniper Secure Analytics (JSA)
Splunk Enterprise
IBM Data Risk Manager
Oracle Communications Element Manager
Oracle Fusion Middleware MapViewer
Oracle WebCenter Sites
Oracle Global Lifecycle Management NextGen OUI Framework
Oracle Business Process Management Suite
Oracle Managed File Transfer
Oracle Banking Trade Finance Process Management
Oracle Banking Credit Facilities Process Management
Oracle Banking Liquidity Management
Oracle Banking Supply Chain Finance
Oracle Banking Corporate Lending Process Management
Oracle Banking Origination
Oracle Banking Cash Management
Oracle Banking Branch
Oracle Banking Virtual Account Management
Siebel Apps - Public Sector
AMQ Streams
AMQ Broker
JBoss Enterprise Application Platform
Oracle WebLogic Server
Primavera Gateway
Oracle Communications Convergence
Communications Service Catalog and Design
Oracle Communications Instant Messaging Server
Oracle Communications Offline Mediation Controller
Voice Gateway
OpenShift Developer Tools and Services
Oracle Agile PLM Framework
Oracle JDeveloper
GraphQL Java
Red Hat Camel for Spring Boot
Jazz Foundation
IBM App Connect Enterprise
IBM Qradar SIEM
Jira Software Server
Jazz Reporting Service
Red Hat Single Sign-On
MySQL Enterprise Monitor
IBM InfoSphere Information Server
Oracle Healthcare Foundation
PeopleSoft Enterprise PeopleTools
Oracle Fusion Middleware
Oracle Documaker
Operational Decision Manager
JD Edwards EnterpriseOne Tools
Primavera Unifier
IBM Disconnected Log Collector
Oracle Commerce Platform
Oracle Commerce Guided Search
Oracle Banking Payments
Oracle Retail Financial Integration
Oracle Retail Customer Management and Segmentation Foundation
IBM Security Guardium
Oracle FLEXCUBE Enterprise Limits and Collateral Management
Oracle Banking Corporate Lending
RSA Authentication Manager
Oracle Retail Integration Bus
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Security Edge Protection Proxy
eap7-jboss-jsp (Red Hat package)
eap7-yasson (Red Hat package)
eap7-wildfly-transaction-client (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-avro (Red Hat package)
eap7-jboss-marshalling (Red Hat package)
eap7-undertow (Red Hat package)
eap7-jandex (Red Hat package)
eap7-apache-sshd (Red Hat package)
eap7-activemq-artemis (Red Hat package)
jenkins (Red Hat package)
eap7-weld-core (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jboss-xnio-base (Red Hat package)
eap7-jgroups (Red Hat package)
jenkins-2-plugins (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-jbossws-cxf (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-infinispan (Red Hat package)
rh-sso7-keycloak (Red Hat package)
guava20
guava20-help
guava-help
guava-testlib
guava
guava-javadoc
eap7-guava-libraries (Red Hat package)
OpenView Performance Manager (OVPM)
watsonx.data
Amazon Linux AMI
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
Oracle Solaris Cluster
SUSE Manager Server
SUSE Manager Server Module
SUSE Manager Proxy
SUSE Manager Retail Branch Server
Development Tools Module
openSUSE Leap
openEuler
IBM Business Automation Workflow
IBM Integration Bus
IT Service Intelligence (ITSI)
Jira Service Management Data Center
Jira Service Management Server
Splunk User Behavior Analytics (UBA)
IBM Sterling Partner Engagement Manager
Jira Software Data Center
Oracle Financial Services Behavior Detection Platform
Oracle Healthcare Data Repository
Oracle Communications Diameter Signaling Router
Oracle Communications Session Report Manager
IBM Workload Scheduler
Oracle Identity Manager Connector
Oracle Banking Collections and Recovery
Oracle Banking Enterprise Default Management
Oracle Banking Party Management
Oracle Banking APIs
Primavera P6 Enterprise Project Portfolio Management
Oracle Blockchain Platform
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Cloud Native Core Network Repository Function
Oracle Communications Cloud Native Core Network Exposure Function
Log Analysis
Netcool Operations Insight
IBM Process Mining
IBM Spectrum Conductor
Red Hat build of Quarkus
Financial Transaction Manager for ACH Services and Check Services
IBM Cloud Transformation Advisor
Unified Mediation Bus
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Control
IBM Sterling Secure Proxy
Red Hat Migration Toolkit for Applications
IBM Tivoli Netcool Impact
IBM Spectrum Symphony
IBM Cloud Application Performance Management (APM)
IBM Maximo Application Suite
IBM Security Verify Governance
IBM InfoSphere Information Server for Cloud
IBM Cloud Pak for Business Automation
Autodesk Infraworks
DataStax Hyper-Converged Database
Oracle Utilities Network Management System
Tivoli Network Manager IP Edition
Dell Policy Manager for Secure Connect Gateway (SCG)
Oracle Business Intelligence Enterprise Edition
Oracle Financial Services Analytical Applications Infrastructure
IBM Business Automation Manager Open Editions
Datacap
webMethods API Gateway
Oracle Data Integrator
Oracle Communications Policy Management
Oracle Financial Services Lending and Leasing
Oracle FLEXCUBE Investor Servicing
Oracle Banking Digital Experience
Oracle Retail Xstore Point of Service
IBM Watson Machine Learning Accelerator
ObjectScale
IBM i Modernization Engine for Lifecycle Integration
IBM Planning Analytics Workspace
Cloud Pak for Network Automation
PowerStore T
Dell EMC PowerStore Family Operating System
User Entity Behavior Analytics
Maximo Application Suite - IoT Component
IBM Engineering Systems Design Rhapsody
webMethods Integration Server
InfoSphere Data Replication
Dell Data Protection Central
Robotic Process Automation for Cloud Pak
QRadar Suite
Juniper Secure Analytics (JSA)
Splunk Enterprise
IBM Data Risk Manager
Oracle Communications Element Manager
Oracle Fusion Middleware MapViewer
Oracle WebCenter Sites
Oracle Global Lifecycle Management NextGen OUI Framework
Oracle Business Process Management Suite
Oracle Managed File Transfer
Oracle Banking Trade Finance Process Management
Oracle Banking Credit Facilities Process Management
Oracle Banking Liquidity Management
Oracle Banking Supply Chain Finance
Oracle Banking Corporate Lending Process Management
Oracle Banking Origination
Oracle Banking Cash Management
Oracle Banking Branch
Oracle Banking Virtual Account Management
Siebel Apps - Public Sector
AMQ Streams
AMQ Broker
JBoss Enterprise Application Platform
Oracle WebLogic Server
Primavera Gateway
Oracle Communications Convergence
Communications Service Catalog and Design
Oracle Communications Instant Messaging Server
Oracle Communications Offline Mediation Controller
Voice Gateway
OpenShift Developer Tools and Services
Oracle Agile PLM Framework
Oracle JDeveloper
GraphQL Java
Red Hat Camel for Spring Boot
Jazz Foundation
IBM App Connect Enterprise
IBM Qradar SIEM
Jira Software Server
Jazz Reporting Service
Red Hat Single Sign-On
MySQL Enterprise Monitor
IBM InfoSphere Information Server
Oracle Healthcare Foundation
PeopleSoft Enterprise PeopleTools
Oracle Fusion Middleware
Oracle Documaker
Operational Decision Manager
JD Edwards EnterpriseOne Tools
Primavera Unifier
IBM Disconnected Log Collector
Oracle Commerce Platform
Oracle Commerce Guided Search
Oracle Banking Payments
Oracle Retail Financial Integration
Oracle Retail Customer Management and Segmentation Foundation
IBM Security Guardium
Oracle FLEXCUBE Enterprise Limits and Collateral Management
Oracle Banking Corporate Lending
RSA Authentication Manager
Oracle Retail Integration Bus
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Security Edge Protection Proxy
eap7-jboss-jsp (Red Hat package)
eap7-yasson (Red Hat package)
eap7-wildfly-transaction-client (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-avro (Red Hat package)
eap7-jboss-marshalling (Red Hat package)
eap7-undertow (Red Hat package)
eap7-jandex (Red Hat package)
eap7-apache-sshd (Red Hat package)
eap7-activemq-artemis (Red Hat package)
jenkins (Red Hat package)
eap7-weld-core (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jboss-xnio-base (Red Hat package)
eap7-jgroups (Red Hat package)
jenkins-2-plugins (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-jbossws-cxf (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-infinispan (Red Hat package)
rh-sso7-keycloak (Red Hat package)
guava20
guava20-help
guava-help
guava-testlib
guava
guava-javadoc
eap7-guava-libraries (Red Hat package)
OpenView Performance Manager (OVPM)
watsonx.data
How to mitigate CVE-2023-2976
Install updates from vendor's website.
Guava: Google Core Libraries For Java - update to 32.0.0
DataStax Hyper-Converged Database - update to 1.2.5
QRadar Suite - update to 1.10.18.0
IBM Data Risk Manager - update to 2.0.6.18
AMQ Streams - addressed in versions 2.5.0, 2.6.0, 2.7.0
Tivoli Network Manager IP Edition - update to 4.2.0.20
IT Service Intelligence (ITSI) - addressed in versions 4.13.3, 4.15.3
Jira Service Management Data Center - addressed in versions 5.12.4, 5.13.1
Jira Service Management Server - addressed in versions 5.12.4, 5.13.1
Splunk User Behavior Analytics (UBA) - addressed in versions 5.2.1, 5.3.0
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.18.00.00
IBM Sterling Partner Engagement Manager - addressed in versions 6.2.3.5, 6.2.4.2
AMQ Broker - update to 7.11.2
JBoss Enterprise Application Platform - update to 7.4.14
IBM Qradar SIEM - addressed in versions 7.5.0 Update Pack 7, 7.5.0 Update Pack 9
Juniper Secure Analytics (JSA) - update to 7.5.0 UP7 IF04
Red Hat Single Sign-On - update to 7.6.7
Jira Software Data Center - addressed in versions 8.20.28, 9.4.12, 9.11.3
Jira Software Server - addressed in versions 8.20.28, 9.4.12, 9.11.3
Splunk Enterprise - addressed in versions 9.0.9, 9.1.4, 9.2.1
IBM Business Automation Manager Open Editions - update to 9.0.1
Datacap - update to 9.1.10
JD Edwards EnterpriseOne Tools - update to 9.2.9.0
IBM Workload Scheduler - update to 10.2.0.1
webMethods API Gateway - update to 10.15 Fix 10
Oracle FLEXCUBE Enterprise Limits and Collateral Management - update to 14.4
Oracle Banking Corporate Lending - update to 14.4
Oracle Banking Payments - update to 14.3.0
Oracle Financial Services Lending and Leasing - update to 14.8.0
GraphQL Java - update to 18.7
eap7-jboss-jsp (Red Hat package) - addressed in versions api_2.3_spec-2.0.1-1.Final_redhat_00001.1.el7eap, api_2.3_spec-2.0.1-1.Final_redhat_00001.1.el8eap, api_2.3_spec-2.0.1-1.Final_redhat_00001.1.el9eap
OpenView Performance Manager (OVPM) - update to T0684V01^ABL
Voice Gateway - addressed in versions 1.0.8.6, 1.0.8.9
eap7-yasson (Red Hat package) - addressed in versions 1.0.11-4.redhat_00002.1.el7eap, 1.0.11-4.redhat_00002.1.el8eap, 1.0.11-4.redhat_00002.1.el9eap
eap7-wildfly-transaction-client (Red Hat package) - addressed in versions 1.1.16-1.Final_redhat_00001.1.el7eap, 1.1.16-1.Final_redhat_00001.1.el8eap, 1.1.16-1.Final_redhat_00001.1.el9eap
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
Log Analysis - update to 1.3.8 Fix Pack 1
ObjectScale - update to 1.4.0
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.4
Netcool Operations Insight - update to 1.6.12
IBM Disconnected Log Collector - update to 1.8.4
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-33.Final_redhat_00032.1.el7eap, 1.10.0-33.Final_redhat_00032.1.el8eap, 1.10.0-33.Final_redhat_00032.1.el9eap
eap7-avro (Red Hat package) - addressed in versions 1.11.3-1.redhat_00001.1.el7eap, 1.11.3-1.redhat_00001.1.el8eap, 1.11.3-1.redhat_00001.1.el9eap
IBM Process Mining - update to 1.14.2
watsonx.data - update to 2.0.3
eap7-jboss-marshalling (Red Hat package) - addressed in versions 2.0.14-1.SP1_redhat_00001.1.el7eap, 2.0.14-1.SP1_redhat_00001.1.el8eap, 2.0.14-1.SP1_redhat_00001.1.el9eap
IBM Planning Analytics Workspace - update to 2.0.91
eap7-undertow (Red Hat package) - addressed in versions 2.2.28-1.SP1_redhat_00001.1.el7eap, 2.2.28-1.SP1_redhat_00001.1.el8eap, 2.2.28-1.SP1_redhat_00001.1.el9eap
eap7-jandex (Red Hat package) - addressed in versions 2.4.4-1.Final_redhat_00001.1.el7eap, 2.4.4-1.Final_redhat_00001.1.el8eap, 2.4.4-1.Final_redhat_00001.1.el9eap
IBM Spectrum Conductor - update to 2.5.1 FP2
Cloud Pak for Network Automation - update to 2.6.0
eap7-apache-sshd (Red Hat package) - addressed in versions 2.9.3-1.redhat_00001.1.el7eap, 2.9.3-1.redhat_00001.1.el8eap, 2.9.3-1.redhat_00001.1.el9eap
Red Hat build of Quarkus - update to 2.13.9
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-17.redhat_00051.1.el7eap, 2.16.0-17.redhat_00051.1.el8eap, 2.16.0-17.redhat_00051.1.el9eap
jenkins (Red Hat package) - addressed in versions 2.426.3.1706515686-3.el8, 2.426.3.1706516352-3.el8
Financial Transaction Manager for ACH Services and Check Services - update to 3.0.5.4 iFix 28
eap7-weld-core (Red Hat package) - addressed in versions 3.1.10-2.Final_redhat_00001.1.el7eap, 3.1.10-2.Final_redhat_00001.1.el8eap, 3.1.10-2.Final_redhat_00001.1.el9eap
eap7-hal-console (Red Hat package) - addressed in versions 3.3.20-1.Final_redhat_00001.1.el7eap, 3.3.20-1.Final_redhat_00001.1.el8eap, 3.3.20-1.Final_redhat_00001.1.el9eap
PowerStore T - update to 3.6.1.2-2315284
IBM Cloud Transformation Advisor - update to 3.7.0
eap7-jboss-xnio-base (Red Hat package) - addressed in versions 3.8.11-1.SP1_redhat_00001.1.el7eap, 3.8.11-1.SP1_redhat_00001.1.el8eap, 3.8.11-1.SP1_redhat_00001.1.el9eap
Dell EMC PowerStore Family Operating System - update to 4.0.0.0-2284811
eap7-jgroups (Red Hat package) - addressed in versions 4.2.23-1.Final_redhat_00001.1.el7eap, 4.2.23-1.Final_redhat_00001.1.el8eap, 4.2.23-1.Final_redhat_00001.1.el9eap
Red Hat Camel for Spring Boot - update to 4.4.0
Unified Mediation Bus - update to 4.4
IBM Decision Optimization for Cloud Pak for Data - update to 4.7.2
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.7.3
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.6, 5.0.1
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
jenkins-2-plugins (Red Hat package) - addressed in versions 4.12.1706515741-1.el8, 4.14.1706516441-1.el8
User Entity Behavior Analytics - update to 5.0.2
App Connect Enterprise Certified Container - addressed in versions 5.0.9, 9.1.0
eap7-hibernate (Red Hat package) - addressed in versions 5.3.32-1.Final_redhat_00001.1.el7eap, 5.3.32-1.Final_redhat_00001.1.el8eap, 5.3.32-1.Final_redhat_00001.1.el9eap
eap7-jbossws-cxf (Red Hat package) - addressed in versions 5.4.9-1.Final_redhat_00001.1.el7eap, 5.4.9-1.Final_redhat_00001.1.el8eap, 5.4.9-1.Final_redhat_00001.1.el9eap
IBM Spectrum Control - update to 5.4.12
IBM Sterling Secure Proxy - addressed in versions 6.0.3 iFix 11, 6.1.0 iFix 03
Red Hat Migration Toolkit for Applications - update to 6.2
Jazz Reporting Service - update to 7.0.2 iFix022
Jazz Foundation - addressed in versions 7.0.2.0.29, 7.0.3.0.2
IBM Tivoli Netcool Impact - update to 7.1.0.31
IBM Spectrum Symphony - update to 7.3.2 Fix 601711
eap7-wildfly (Red Hat package) - addressed in versions 7.4.14-5.GA_redhat_00002.1.el7eap, 7.4.14-5.GA_redhat_00002.1.el8eap, 7.4.14-5.GA_redhat_00002.1.el9eap
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.14
RSA Authentication Manager - update to 8.7 SP2 Patch 2
Maximo Application Suite - IoT Component - addressed in versions 8.7.19, 8.8.15, 9.0.5
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 39, 8.11.0.1 Interim fix 21, 8.11.1 Interim fix 9, 8.12.0 Interim fix 1
IBM Engineering Systems Design Rhapsody - addressed in versions 9.0.1.0.6, 9.0.2.0.2
IBM Security Verify Governance - update to 10.0.2.0.1
webMethods Integration Server - addressed in versions 10.5 Core Fix30, 10.7 Core Fix24, 10.11 Core Fix15, 10.15 Core Fix15, 11.1 Core Fix2
IBM App Connect Enterprise - addressed in versions 11.0.0.21, 11.0.0.22, 12.0.9.0
eap7-infinispan (Red Hat package) - addressed in versions 11.0.18-1.Final_redhat_00001.1.el7eap, 11.0.18-1.Final_redhat_00001.1.el8eap, 11.0.18-1.Final_redhat_00001.1.el9eap
InfoSphere Data Replication - update to 11.4.0.5 11178
IBM InfoSphere Information Server for Cloud - update to 11.7.1.4 Service pack 1
IBM InfoSphere Information Server - update to 11.7.1.4 Service pack 1
rh-sso7-keycloak (Red Hat package) - addressed in versions 18.0.12-1.redhat_00001.1.el7sso, 18.0.12-1.redhat_00001.1.el8sso, 18.0.12-1.redhat_00001.1.el9sso
Dell Data Protection Central - update to 19.10.0-4
guava20 - update to 20.0-11
guava20-help - update to 20.0-11
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.25, 23.0.1.3
Robotic Process Automation for Cloud Pak - addressed in versions 21.0.7.11, 23.0.12
guava-help - update to 25.0-6
guava-testlib - update to 25.0-6
guava - update to 25.0-6
guava - update to 31.0.1-3
guava-javadoc - update to 32.0.1-150200.3.7.1
guava-testlib - update to 32.0.1-150200.3.7.1
guava - addressed in versions 32.0.1-150200.3.7.1, 32.0.1-150400.3.3.1
eap7-guava-libraries (Red Hat package) - addressed in versions 32.1.1-2.jre_redhat_00001.1.el7eap, 32.1.1-2.jre_redhat_00001.1.el8eap, 32.1.1-2.jre_redhat_00001.1.el9eap
Autodesk Infraworks - addressed in versions 2022.1.10.363, 2023.1.5.251, 2024.1.4.152, 2025.02.86
DataStax Hyper-Converged Database - update to 1.2.5
QRadar Suite - update to 1.10.18.0
IBM Data Risk Manager - update to 2.0.6.18
AMQ Streams - addressed in versions 2.5.0, 2.6.0, 2.7.0
Tivoli Network Manager IP Edition - update to 4.2.0.20
IT Service Intelligence (ITSI) - addressed in versions 4.13.3, 4.15.3
Jira Service Management Data Center - addressed in versions 5.12.4, 5.13.1
Jira Service Management Server - addressed in versions 5.12.4, 5.13.1
Splunk User Behavior Analytics (UBA) - addressed in versions 5.2.1, 5.3.0
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.18.00.00
IBM Sterling Partner Engagement Manager - addressed in versions 6.2.3.5, 6.2.4.2
AMQ Broker - update to 7.11.2
JBoss Enterprise Application Platform - update to 7.4.14
IBM Qradar SIEM - addressed in versions 7.5.0 Update Pack 7, 7.5.0 Update Pack 9
Juniper Secure Analytics (JSA) - update to 7.5.0 UP7 IF04
Red Hat Single Sign-On - update to 7.6.7
Jira Software Data Center - addressed in versions 8.20.28, 9.4.12, 9.11.3
Jira Software Server - addressed in versions 8.20.28, 9.4.12, 9.11.3
Splunk Enterprise - addressed in versions 9.0.9, 9.1.4, 9.2.1
IBM Business Automation Manager Open Editions - update to 9.0.1
Datacap - update to 9.1.10
JD Edwards EnterpriseOne Tools - update to 9.2.9.0
IBM Workload Scheduler - update to 10.2.0.1
webMethods API Gateway - update to 10.15 Fix 10
Oracle FLEXCUBE Enterprise Limits and Collateral Management - update to 14.4
Oracle Banking Corporate Lending - update to 14.4
Oracle Banking Payments - update to 14.3.0
Oracle Financial Services Lending and Leasing - update to 14.8.0
GraphQL Java - update to 18.7
eap7-jboss-jsp (Red Hat package) - addressed in versions api_2.3_spec-2.0.1-1.Final_redhat_00001.1.el7eap, api_2.3_spec-2.0.1-1.Final_redhat_00001.1.el8eap, api_2.3_spec-2.0.1-1.Final_redhat_00001.1.el9eap
OpenView Performance Manager (OVPM) - update to T0684V01^ABL
Voice Gateway - addressed in versions 1.0.8.6, 1.0.8.9
eap7-yasson (Red Hat package) - addressed in versions 1.0.11-4.redhat_00002.1.el7eap, 1.0.11-4.redhat_00002.1.el8eap, 1.0.11-4.redhat_00002.1.el9eap
eap7-wildfly-transaction-client (Red Hat package) - addressed in versions 1.1.16-1.Final_redhat_00001.1.el7eap, 1.1.16-1.Final_redhat_00001.1.el8eap, 1.1.16-1.Final_redhat_00001.1.el9eap
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
Log Analysis - update to 1.3.8 Fix Pack 1
ObjectScale - update to 1.4.0
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.4
Netcool Operations Insight - update to 1.6.12
IBM Disconnected Log Collector - update to 1.8.4
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-33.Final_redhat_00032.1.el7eap, 1.10.0-33.Final_redhat_00032.1.el8eap, 1.10.0-33.Final_redhat_00032.1.el9eap
eap7-avro (Red Hat package) - addressed in versions 1.11.3-1.redhat_00001.1.el7eap, 1.11.3-1.redhat_00001.1.el8eap, 1.11.3-1.redhat_00001.1.el9eap
IBM Process Mining - update to 1.14.2
watsonx.data - update to 2.0.3
eap7-jboss-marshalling (Red Hat package) - addressed in versions 2.0.14-1.SP1_redhat_00001.1.el7eap, 2.0.14-1.SP1_redhat_00001.1.el8eap, 2.0.14-1.SP1_redhat_00001.1.el9eap
IBM Planning Analytics Workspace - update to 2.0.91
eap7-undertow (Red Hat package) - addressed in versions 2.2.28-1.SP1_redhat_00001.1.el7eap, 2.2.28-1.SP1_redhat_00001.1.el8eap, 2.2.28-1.SP1_redhat_00001.1.el9eap
eap7-jandex (Red Hat package) - addressed in versions 2.4.4-1.Final_redhat_00001.1.el7eap, 2.4.4-1.Final_redhat_00001.1.el8eap, 2.4.4-1.Final_redhat_00001.1.el9eap
IBM Spectrum Conductor - update to 2.5.1 FP2
Cloud Pak for Network Automation - update to 2.6.0
eap7-apache-sshd (Red Hat package) - addressed in versions 2.9.3-1.redhat_00001.1.el7eap, 2.9.3-1.redhat_00001.1.el8eap, 2.9.3-1.redhat_00001.1.el9eap
Red Hat build of Quarkus - update to 2.13.9
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-17.redhat_00051.1.el7eap, 2.16.0-17.redhat_00051.1.el8eap, 2.16.0-17.redhat_00051.1.el9eap
jenkins (Red Hat package) - addressed in versions 2.426.3.1706515686-3.el8, 2.426.3.1706516352-3.el8
Financial Transaction Manager for ACH Services and Check Services - update to 3.0.5.4 iFix 28
eap7-weld-core (Red Hat package) - addressed in versions 3.1.10-2.Final_redhat_00001.1.el7eap, 3.1.10-2.Final_redhat_00001.1.el8eap, 3.1.10-2.Final_redhat_00001.1.el9eap
eap7-hal-console (Red Hat package) - addressed in versions 3.3.20-1.Final_redhat_00001.1.el7eap, 3.3.20-1.Final_redhat_00001.1.el8eap, 3.3.20-1.Final_redhat_00001.1.el9eap
PowerStore T - update to 3.6.1.2-2315284
IBM Cloud Transformation Advisor - update to 3.7.0
eap7-jboss-xnio-base (Red Hat package) - addressed in versions 3.8.11-1.SP1_redhat_00001.1.el7eap, 3.8.11-1.SP1_redhat_00001.1.el8eap, 3.8.11-1.SP1_redhat_00001.1.el9eap
Dell EMC PowerStore Family Operating System - update to 4.0.0.0-2284811
eap7-jgroups (Red Hat package) - addressed in versions 4.2.23-1.Final_redhat_00001.1.el7eap, 4.2.23-1.Final_redhat_00001.1.el8eap, 4.2.23-1.Final_redhat_00001.1.el9eap
Red Hat Camel for Spring Boot - update to 4.4.0
Unified Mediation Bus - update to 4.4
IBM Decision Optimization for Cloud Pak for Data - update to 4.7.2
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.7.3
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.6, 5.0.1
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
jenkins-2-plugins (Red Hat package) - addressed in versions 4.12.1706515741-1.el8, 4.14.1706516441-1.el8
User Entity Behavior Analytics - update to 5.0.2
App Connect Enterprise Certified Container - addressed in versions 5.0.9, 9.1.0
eap7-hibernate (Red Hat package) - addressed in versions 5.3.32-1.Final_redhat_00001.1.el7eap, 5.3.32-1.Final_redhat_00001.1.el8eap, 5.3.32-1.Final_redhat_00001.1.el9eap
eap7-jbossws-cxf (Red Hat package) - addressed in versions 5.4.9-1.Final_redhat_00001.1.el7eap, 5.4.9-1.Final_redhat_00001.1.el8eap, 5.4.9-1.Final_redhat_00001.1.el9eap
IBM Spectrum Control - update to 5.4.12
IBM Sterling Secure Proxy - addressed in versions 6.0.3 iFix 11, 6.1.0 iFix 03
Red Hat Migration Toolkit for Applications - update to 6.2
Jazz Reporting Service - update to 7.0.2 iFix022
Jazz Foundation - addressed in versions 7.0.2.0.29, 7.0.3.0.2
IBM Tivoli Netcool Impact - update to 7.1.0.31
IBM Spectrum Symphony - update to 7.3.2 Fix 601711
eap7-wildfly (Red Hat package) - addressed in versions 7.4.14-5.GA_redhat_00002.1.el7eap, 7.4.14-5.GA_redhat_00002.1.el8eap, 7.4.14-5.GA_redhat_00002.1.el9eap
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.14
RSA Authentication Manager - update to 8.7 SP2 Patch 2
Maximo Application Suite - IoT Component - addressed in versions 8.7.19, 8.8.15, 9.0.5
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 39, 8.11.0.1 Interim fix 21, 8.11.1 Interim fix 9, 8.12.0 Interim fix 1
IBM Engineering Systems Design Rhapsody - addressed in versions 9.0.1.0.6, 9.0.2.0.2
IBM Security Verify Governance - update to 10.0.2.0.1
webMethods Integration Server - addressed in versions 10.5 Core Fix30, 10.7 Core Fix24, 10.11 Core Fix15, 10.15 Core Fix15, 11.1 Core Fix2
IBM App Connect Enterprise - addressed in versions 11.0.0.21, 11.0.0.22, 12.0.9.0
eap7-infinispan (Red Hat package) - addressed in versions 11.0.18-1.Final_redhat_00001.1.el7eap, 11.0.18-1.Final_redhat_00001.1.el8eap, 11.0.18-1.Final_redhat_00001.1.el9eap
InfoSphere Data Replication - update to 11.4.0.5 11178
IBM InfoSphere Information Server for Cloud - update to 11.7.1.4 Service pack 1
IBM InfoSphere Information Server - update to 11.7.1.4 Service pack 1
rh-sso7-keycloak (Red Hat package) - addressed in versions 18.0.12-1.redhat_00001.1.el7sso, 18.0.12-1.redhat_00001.1.el8sso, 18.0.12-1.redhat_00001.1.el9sso
Dell Data Protection Central - update to 19.10.0-4
guava20 - update to 20.0-11
guava20-help - update to 20.0-11
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.25, 23.0.1.3
Robotic Process Automation for Cloud Pak - addressed in versions 21.0.7.11, 23.0.12
guava-help - update to 25.0-6
guava-testlib - update to 25.0-6
guava - update to 25.0-6
guava - update to 31.0.1-3
guava-javadoc - update to 32.0.1-150200.3.7.1
guava-testlib - update to 32.0.1-150200.3.7.1
guava - addressed in versions 32.0.1-150200.3.7.1, 32.0.1-150400.3.3.1
eap7-guava-libraries (Red Hat package) - addressed in versions 32.1.1-2.jre_redhat_00001.1.el7eap, 32.1.1-2.jre_redhat_00001.1.el8eap, 32.1.1-2.jre_redhat_00001.1.el9eap
Autodesk Infraworks - addressed in versions 2022.1.10.363, 2023.1.5.251, 2024.1.4.152, 2025.02.86
External References
Related Security Bulletins
- Privilege escalation in Google Guava
- Incorrect default permissions in IBM InfoSphere Information Server
- Incorrect default permissions in IBM Maximo Application Suite - Monitor Component
- Multiple vulnerabilities in IBM Operational Decision Manager
- Incorrect default permissions in IBM App Connect Enterprise Certified Container
- SUSE update for guava
- Multiple vulnerabilities in IBM App Connect Enterprise toolkit and IBM Integration Bus
- Multiple vulnerabilities in IBM Voice Gateway
- graphql-java update for Guava
- Splunk IT Service Intelligence update for Guava
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Incorrect default permissions in IBM Decision Optimization for Cloud Pak for Data
- Incorrect default permissions in IBM Cloud APM
- Multiple vulnerabilities in IBM i Modernization Engine for Lifecycle Integration
- Multiple vulnerabilities in IBM Data Risk Manager
- Multiple vulnerabilities in Red Hat AMQ Streams
- Multiple vulnerabilities in IBM Watson Machine Learning Accelerator
- Incorrect default permissions in IBM Tivoli Netcool Impact
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Incorrect default permissions in IBM Jazz Reporting Services
- Incorrect default permissions in IBM Process Mining
- Multiple vulnerabilities in IBM QRadar SIEM
- Incorrect default permissions in Oracle FLEXCUBE Enterprise Limits and Collateral Management
- Incorrect default permissions in Oracle Banking Corporate Lending Process Management
- Multiple vulnerabilities in Oracle Banking Corporate Lending
- Multiple vulnerabilities in Oracle Banking Trade Finance Process Management
- Multiple vulnerabilities in Oracle Banking Origination
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Multiple vulnerabilities in Oracle Banking Cash Management
- Multiple vulnerabilities in Oracle Banking Branch
- Multiple vulnerabilities in Oracle Banking APIs
- Multiple vulnerabilities in MySQL Enterprise Monitor
- Multiple vulnerabilities in Oracle Retail Integration Bus
- Multiple vulnerabilities in Oracle Retail Financial Integration
- Multiple vulnerabilities in Oracle Retail Customer Management and Segmentation Foundation
- Multiple vulnerabilities in Red Hat AMQ Broker
- Multiple vulnerabilities in Oracle Communications Session Report Manager
- Multiple vulnerabilities in Oracle Communications Element Manager
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Console
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Unified Data Repository
- Multiple vulnerabilities in Oracle Communications Policy Management
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Repository Function
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Exposure Function
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in Primavera Gateway
- Multiple vulnerabilities in Oracle Banking Supply Chain Finance
- Multiple vulnerabilities in Oracle Banking Payments
- Multiple vulnerabilities in Oracle Banking Liquidity Management
- Multiple vulnerabilities in Oracle Banking Credit Facilities Process Management
- Multiple vulnerabilities in Oracle Fusion Middleware MapViewer
- Multiple vulnerabilities in Oracle WebLogic Server
- Incorrect default permissions in IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Business Automation Manager Open Editions
- Multiple vulnerabilities in third-party components in Jira Software Data Center and Server
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform 7.4
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform 7.4.14 on RHEL 9
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform 7.4 for RHEL 8
- Multiple vulnerabilities in Red Hat AMQ Streams
- Multiple vulnerabilities in Red Hat build of Quarkus 2.13
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform 7.4 for RHEL 7
- Multiple vulnerabilities in IBM Planning Analytics Workspace
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Incorrect default permissions in IBM Security Guardium
- Multiple vulnerabilities in webMethods API Gateway
- Multiple vulnerabilities in IBM Business Automation Workflow
- Incorrect default permissions in IBM Security Verify Governance
- Splunk User Behavior Analytics (UBA) update for third-party software
- Multiple vulnerabilities in Oracle Communications Diameter Signaling Router
- Multiple vulnerabilities in Oracle JDeveloper
- Multiple vulnerabilities in Oracle Business Process Management Suite
- Multiple vulnerabilities in PeopleSoft Enterprise PeopleTools
- Multiple vulnerabilities in Oracle Agile PLM Framework
- Multiple vulnerabilities in Oracle Utilities Network Management System
- Multiple vulnerabilities in Oracle Communications Messaging Server
- Multiple vulnerabilities in Oracle Communications Convergence
- Multiple vulnerabilities in Communications Service Catalog and Design
- Multiple vulnerabilities in Primavera Unifier
- Multiple vulnerabilities in Primavera P6 Enterprise Project Portfolio Management
- Incorrect default permissions in Oracle Banking Collections and Recovery
- Multiple vulnerabilities in Oracle FLEXCUBE Investor Servicing
- Multiple vulnerabilities in Oracle Financial Services Behavior Detection Platform
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Multiple vulnerabilities in Oracle Banking Virtual Account Management
- Multiple vulnerabilities in Oracle Financial Services Lending and Leasing
- Incorrect default permissions in Oracle Banking Party Management
- Incorrect default permissions in Oracle Banking Enterprise Default Management
- Multiple vulnerabilities in Oracle Communications BRM - Elastic Charging Engine
- Multiple vulnerabilities in IBM Disconnected Log Collector
- Multiple vulnerabilities in HPE Unified Mediation Bus (UMB)
- Multiple vulnerabilities in IBM Robotic Process Automation for Cloud Pak
- Dell Data Protection Central update for third-party components
- Juniper Networks Juniper Secure Analytics update for third-party applications
- Incorrect default permissions in IBM Spectrum Symphony
- Incorrect default permissions in IBM Spectrum Conductor
- OpenShift Developer Tools and Services for OCP 4.14 update for jenkins and jenkins-2-plugins
- OpenShift Developer Tools and Services for OCP 4.12 update for Jenkins and Jenkins-2-plugins
- Incorrect default permissions in IBM Workload Automation
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6 on RHEL 9
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6 on RHEL 7
- Multiple vulnerabilities in IBM QRadar Suite Software
- Jira Service Management Data Center and Server update for Guava
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6 on RHEL 8
- Multiple vulnerabilities in Red Hat Migration Toolkit for Applications
- openEuler update for guava20
- openEuler update for guava
- Incorrect default permissions in IBM Operations Analytics - Log Analysis
- Multiple vulnerabilities in IBM Secure Proxy
- Multiple vulnerabilities in Netcool Operations Insight
- SUSE update for guava
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Communications Offline Mediation Controller
- Multiple vulnerabilities in Oracle Business Intelligence Enterprise Edition
- Multiple vulnerabilities in Oracle Identity Manager Connector
- Multiple vulnerabilities in Oracle Data Integrator
- Multiple vulnerabilities in Oracle WebLogic Server
- Multiple vulnerabilities in Oracle Healthcare Data Repository
- Incorrect default permissions in Siebel Apps - Public Sector
- Multiple vulnerabilities in Oracle Retail Xstore Point of Service
- Multiple vulnerabilities in IBM Engineering Systems Design Rhapsody
- Incorrect default permissions in IBM Jazz Foundation
- Multiple vulnerabilities in AMQ Streams 2.7
- Multiple vulnerabilities in Dell PowerStore Family
- Multiple vulnerabilities in Red Hat Camel for Spring Boot 4.4
- Splunk Enterprise update for third-party components
- Incorrect default permissions in IBM InfoSphere Data Replication
- Incorrect default permissions in Oracle Fusion Middleware
- Multiple vulnerabilities in Oracle Global Lifecycle Management NextGen OUI Framework
- Multiple vulnerabilities in Oracle WebCenter Sites
- Multiple vulnerabilities in Oracle Healthcare Foundation
- Multiple vulnerabilities in Dell PowerStoreT OS
- Multiple vulnerabilities in Dell ObjectScale
- Incorrect default permissions in IBM Spectrum Control
- Multiple vulnerabilities in IBM QRadar SIEM
- Incorrect default permissions in IBM Watson Discovery for IBM Cloud Pak
- IBM watsonx.data update for Google Guava
- IBM watsonx.data update for Google Guava
- Autodesk InfraWorks update for third-party components
- Multiple vulnerabilities in Oracle Blockchain Platform
- Multiple vulnerabilities in Oracle Commerce Platform
- Multiple vulnerabilities in Oracle Solaris Cluster
- Multiple vulnerabilities in HPE OpenView Performance Manager (OVPM)
- Multiple vulnerabilities in IBM Tivoli Network Manager IP Edition (ITNM)
- Multiple vulnerabilities in IBM Maximo Application Suite - IoT Component
- Multiple vulnerabilities in JD Edwards EnterpriseOne Tools
- Multiple vulnerabilities in Dell Secure Connect Gateway Security Policy Manager
- Amazon Linux AMI update for guava
- Amazon Linux AMI update for guava
- Multiple vulnerabilities in IBM Knowledge Catalog for IBM Cloud Pak for Data
- RSA Authentication Manager update for third-party components
- Multiple vulnerabilities in IBM webMethods Integration Server
- Multiple vulnerabilities in IBM User Entity Behavior Analytics
- Multiple vulnerabilities in Oracle Documaker
- Multiple vulnerabilities in IBM Sterling Partner Engagement Manager Essentials Edition
- Multiple vulnerabilities in IBM Datacap
- Multiple vulnerabilities in IBM Financial Transaction Manager for ACH Services and Check Services for Multi-Platform
- Multiple vulnerabilities in Oracle Managed File Transfer
- Multiple vulnerabilities in IBM DataStax Hyper-Converged Database