CVE-2020-11854
Arbitrary code execution vlnerability in Operation bridge Manager, Application Performance Management and Operations Bridge (containerized) vulnerability in Micro Focus products products Operation Bridge Manager, Operation Bridge (containerized) and Application Performance Management. The vulneravility affects: 1.) Operation Bridge Manager versions 2020.05, 2019.11, 2019.05, 2018.11, 2018.05, 10.63,10.62, 10.61, 10.60, 10.12, 10.11, 10.10 and all earlier versions. 2.) Operations Bridge (containerized) 2020.05, 2019.08, 2019.05, 2018.11, 2018.08, 2018.05. 2018.02 and 2017.11. 3.) Application Performance Management versions 9,51, 9.50 and 9.40 with uCMDB 10.33 CUP 3. The vulnerability could allow Arbitrary code execution.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Puntuación base: 9.8
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 74%
- Percentil entre todas las CVEs puntuadas: 99
- Fecha de la puntuación: 3/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
💥 Exploits públicos
Hay código de explotación o plantillas de detección públicos. No es lo mismo que explotación activa confirmada (KEV), pero aumenta el riesgo: parchee con prioridad.
- Módulo de Metasploit (exploit fiable y al alcance de cualquiera) · Micro Focus UCMDB Java Deserialization Unauthenticated Remote Code Execution
- Plantilla de Nuclei (detección automática y masiva) · Micro Focus UCMDB - Remote Code Execution
Tecnologías afectadas (3)
CWE
- CWE-798
Referencias
- http://packetstormsecurity.com/files/161182/Micro-Focus-UCMDB-Remote-Code-Execution.html
- https://softwaresupport.softwaregrp.com/doc/KM03747657
- https://softwaresupport.softwaregrp.com/doc/KM03747658
- https://softwaresupport.softwaregrp.com/doc/KM03747854
- https://www.zerodayinitiative.com/advisories/ZDI-20-1287/
- http://packetstormsecurity.com/files/161182/Micro-Focus-UCMDB-Remote-Code-Execution.html
- https://softwaresupport.softwaregrp.com/doc/KM03747657
- https://softwaresupport.softwaregrp.com/doc/KM03747658
- https://softwaresupport.softwaregrp.com/doc/KM03747854
- https://www.zerodayinitiative.com/advisories/ZDI-20-1287/
JSON original (NVD)
Mostrar
{
"id": "CVE-2020-11854",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 10,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:C/I:C/A:C",
"authentication": "NONE",
"integrityImpact": "COMPLETE",
"accessComplexity": "LOW",
"availabilityImpact": "COMPLETE",
"confidentialityImpact": "COMPLETE"
},
"acInsufInfo": false,
"impactScore": 10,
"baseSeverity": "HIGH",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security@opentext.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 9.8,
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.9,
"exploitabilityScore": 3.9
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 9.8,
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.9,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "security@opentext.com",
"affectedData": [
{
"vendor": "Micro Focus",
"product": "Application Performance Management",
"versions": [
{
"status": "affected",
"version": "9.51"
},
{
"status": "affected",
"version": "9.50"
},
{
"status": "affected",
"version": "9.40"
}
]
},
{
"vendor": "Micro Focus",
"product": "Operation Bridge (containerized)",
"versions": [
{
"status": "affected",
"version": "2020.05"
},
{
"status": "affected",
"version": "2019.08"
},
{
"status": "affected",
"version": "2019.05"
},
{
"status": "affected",
"version": "2018.11"
},
{
"status": "affected",
"version": "2018.08"
},
{
"status": "affected",
"version": "2018.05"
},
{
"status": "affected",
"version": "2018.02"
},
{
"status": "affected",
"version": "2017.11"
}
]
},
{
"vendor": "Micro Focus",
"product": "Operation Bridge Manager",
"versions": [
{
"status": "affected",
"version": "2020.05"
},
{
"status": "affected",
"version": "2019.11"
},
{
"status": "affected",
"version": "2019.05"
},
{
"status": "affected",
"version": "2018.11"
},
{
"status": "affected",
"version": "2018.05"
},
{
"status": "affected",
"version": "10.63"
},
{
"status": "affected",
"version": "10.62"
},
{
"status": "affected",
"version": "10.61"
},
{
"status": "affected",
"version": "10.60"
},
{
"status": "affected",
"version": "10.12"
},
{
"status": "affected",
"version": "10.11"
},
{
"status": "affected",
"version": "unspecified",
"versionType": "custom",
"lessThanOrEqual": "10.10"
}
]
}
]
}
],
"published": "2020-10-27T17:15:12.130",
"references": [
{
"url": "http://packetstormsecurity.com/files/161182/Micro-Focus-UCMDB-Remote-Code-Execution.html",
"source": "security@opentext.com"
},
{
"url": "https://softwaresupport.softwaregrp.com/doc/KM03747657",
"source": "security@opentext.com"
},
{
"url": "https://softwaresupport.softwaregrp.com/doc/KM03747658",
"source": "security@opentext.com"
},
{
"url": "https://softwaresupport.softwaregrp.com/doc/KM03747854",
"source": "security@opentext.com"
},
{
"url": "https://www.zerodayinitiative.com/advisories/ZDI-20-1287/",
"source": "security@opentext.com"
},
{
"url": "http://packetstormsecurity.com/files/161182/Micro-Focus-UCMDB-Remote-Code-Execution.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://softwaresupport.softwaregrp.com/doc/KM03747657",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://softwaresupport.softwaregrp.com/doc/KM03747658",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://softwaresupport.softwaregrp.com/doc/KM03747854",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://www.zerodayinitiative.com/advisories/ZDI-20-1287/",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-798"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Arbitrary code execution vlnerability in Operation bridge Manager, Application Performance Management and Operations Bridge (containerized) vulnerability in Micro Focus products products Operation Bridge Manager, Operation Bridge (containerized) and Application Performance Management. The vulneravility affects: 1.) Operation Bridge Manager versions 2020.05, 2019.11, 2019.05, 2018.11, 2018.05, 10.63,10.62, 10.61, 10.60, 10.12, 10.11, 10.10 and all earlier versions. 2.) Operations Bridge (containerized) 2020.05, 2019.08, 2019.05, 2018.11, 2018.08, 2018.05. 2018.02 and 2017.11. 3.) Application Performance Management versions 9,51, 9.50 and 9.40 with uCMDB 10.33 CUP 3. The vulnerability could allow Arbitrary code execution."
},
{
"lang": "es",
"value": "Una vulnerabilidad de ejecución de código arbitraria en Operation Bridge Manager, Application Performance Management y Operations Bridge (en contenedores). Vulnerabilidad en los productos Micro Focus Operation Bridge Manager, Operation Bridge (containerized) y Application Performance Management. La vulnerabilidad afecta: 1.) Operation Bridge Manager versiones 2020.05, 2019.11, 2019.05, 2018.11, 2018.05, 10.63,10.62, 10.61, 10.60, 10.12, 10.11, 10.10 y todas las versiones anteriores. 2.) Operations Bridge (en contenedores) versiones: 2020.05, 2019.08, 2019.05, 2018.11, 2018.08, 2018.05. 2018.02 y 2017.11. 3.) Application Performance Management versiones: 9,51, 9.50 y 9.40 con uCMDB versión 10.33 CUP 3. La vulnerabilidad podría permitir una ejecución de código Arbitraria"
}
],
"lastModified": "2026-06-17T02:50:55.217",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:microfocus:application_performance_management:9.50:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9E3938F6-E50A-480B-8219-0B210983525E"
},
{
"criteria": "cpe:2.3:a:microfocus:application_performance_management:9.51:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C419162B-A41C-49D0-9293-5F10B8A911EB"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2017.11:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "22CE2A4E-D42B-47F7-BFC1-EA498795D0B1"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2018.02:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "88D1F756-6699-4046-AC9F-FED971A26B9C"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2018.05:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "68B8CDAA-33CF-4B9D-954B-1976160A1A76"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2018.08:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5C945B57-F9CB-4282-9D0E-F552B8AD1AC2"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2018.11:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "7939DB7E-484A-477F-A303-BD5B1EF9BD4C"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2019.05:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6212937A-A038-41B6-929E-F8A1C2DB41A5"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2019.08:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A28436C6-6A21-4A1D-A1E0-C4F224DB669A"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge:2020.05:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D7F4EB07-6B54-4EB1-9C47-7D42BADA6C6A"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "95F47B66-7FAD-44C9-9C8C-8DD785F4B297",
"versionEndIncluding": "10.10"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:10.11:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "1E38A260-424C-4B73-A502-75394F64AEAE"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:10.12:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5F0B3E96-BEE7-4F04-8FB7-633C42DEBEA9"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:10.60:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "1DEC1A77-DFF5-4E35-BD25-9ED3EEC77702"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:10.61:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9328132A-CB29-4252-B0DE-32E1AE402526"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:10.62:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "6C163191-6D2E-4403-B416-ED29174B5781"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:10.63:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C9C552EF-2ADA-4293-8DA6-8EFF201FD2E1"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:2018.05:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A1A2E37C-69DC-42AC-BE72-475561249F24"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:2018.11:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "F169AF11-4F4D-4A17-8808-8F5E5822D17C"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:2019.05:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "65B2691B-246F-4305-943F-392062AD7C9B"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:2019.11:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "CFD9DF2A-E5D3-48DD-8D0A-CD2C333E5354"
},
{
"criteria": "cpe:2.3:a:microfocus:operations_bridge_manager:2020.05:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5F113173-2ECD-4FF6-A664-A9AABFD448CA"
}
],
"operator": "OR"
}
]
},
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:microfocus:application_performance_management:9.40:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "3C520D74-D011-4C1E-9429-BA0A38BC0D28"
},
{
"criteria": "cpe:2.3:a:microfocus:universal_cmdb:10.33:cumulative_update_package_3:*:*:*:*:*:*",
"vulnerable": false,
"matchCriteriaId": "B7648EAC-3790-4C80-AC6B-70C3745F52AC"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security@opentext.com"
}