## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-PUMILA03-CVE-2026-6009
> ⚠️ **Отказ от ответственности:** Этот репозиторий предназначен только для образовательных целей и авторизованного тестирования безопасности. Не используйте его против систем, которыми вы не владеете или на тестирование которых не имеете явного письменного разрешения.
# CVE-2026-6009
## Подтверждение концепции
### Краткое описание
Библиотека **Jaspersoft report** версии **< = 7.0.3** уязвима для **удаленного выполнения кода (RCE)** через использование потока Java десериализации. Эта уязвимость позволяет злоумышленнику установить соединение с обратным шеллом на системе, использующей эту версию библиотеки.
* **Библиотека:** Jaspersoft report
* **Затронутая версия:** <= 7.0.3
* **Тип уязвимости:** RCE через Java десериализацию
* **CVE-2026-6009**
* **Оценка CVSS:** 8.7 (High)
* **Дата:** 2026-05-19
### Описание уязвимости
Для передачи данных некоторые системы должны преобразовывать объекты в определенный передаваемый формат — это **сериализация**. **Десериализация** — обратная операция. В Java уязвимый механизм находится в `ObjectInputStream.readObject()`, который используется для десериализации любого объекта из входного потока. Поскольку использует этот метод для чтения отчетов из файлов в библиотеке Jaspersoft, это опасная точка входа для внедрения вредоносного кода.