High severity8.8NVD Advisory· Published Feb 17, 2021· Updated Jun 17, 2026
CVE-2021-3396
CVE-2021-3396
Description
OpenNMS Meridian 2016, 2017, 2018 before 2018.1.25, 2019 before 2019.1.16, and 2020 before 2020.1.5, Horizon 1.2 through 27.0.4, and Newts <1.5.3 has Incorrect Access Control, which allows local and remote code execution using JEXL expressions.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.opennms:opennmsMaven | >= 16.0.0, < 27.0.4 | 27.0.4 |
org.opennms.features:org.opennms.features.measurementsMaven | >= 16.0.0, < 27.0.4 | 27.0.4 |
org.opennms:opennms-provisionMaven | >= 16.0.0, < 27.0.4 | 27.0.4 |
org.opennms:opennms-utilMaven | >= 16.0.0, < 27.0.4 | 27.0.4 |
Affected products
7- ghsa-coords4 versionspkg:maven/org.opennms.features/org.opennms.features.measurementspkg:maven/org.opennms/opennmspkg:maven/org.opennms/opennms-provisionpkg:maven/org.opennms/opennms-util
>= 16.0.0, < 27.0.4+ 3 more
- (no CPE)range: >= 16.0.0, < 27.0.4
- (no CPE)range: >= 16.0.0, < 27.0.4
- (no CPE)range: >= 16.0.0, < 27.0.4
- (no CPE)range: >= 16.0.0, < 27.0.4
Patches
Vulnerability mechanics
References
7- github.com/advisories/GHSA-c3mp-9vx3-2rvvghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2021-3396ghsaADVISORY
- www.opennms.comnvdVendor Advisory
- www.opennms.com/en/blog/2021-02-16-cve-2021-3396-full-security-disclosure/nvdVendor Advisory
- github.com/OpenNMS/opennms/pull/3281ghsaWEB
- issues.opennms.org/browse/NMS-13103ghsaWEB
- www.opennms.com/en/blog/2021-02-16-cve-2021-3396-full-security-disclosureghsaWEB
News mentions
0No linked articles in our index yet.