{"id":"CVE-2021-3396","aliases":["GHSA-c3mp-9vx3-2rvv"],"url":"https://o3.security/vulnerability/CVE-2021-3396","summary":"OpenNMS Horizon RCE via JEXL2 expression","details":"OpenNMS Meridian 2016, 2017, 2018 before 2018.1.25, 2019 before 2019.1.16, and 2020 before 2020.1.5, Horizon 1.2 through 27.0.4, and Newts <1.5.3 has Incorrect Access Control, which allows local and remote code execution using JEXL expressions.","published":"2021-02-17T21:15:13.120Z","modified":"2026-07-08T22:14:08.122492Z","cvss":{"score":8.8,"severity":"HIGH","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H"},"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Maven","name":"org.opennms:opennms","fixedVersion":"27.0.4"},{"ecosystem":"Maven","name":"org.opennms.features:org.opennms.features.measurements","fixedVersion":"27.0.4"},{"ecosystem":"Maven","name":"org.opennms:opennms-provision","fixedVersion":"27.0.4"},{"ecosystem":"Maven","name":"org.opennms:opennms-util","fixedVersion":"27.0.4"}],"fix":null,"references":[{"type":"ADVISORY","url":"https://www.opennms.com"},{"type":"ADVISORY","url":"https://www.opennms.com/en/blog/2021-02-16-cve-2021-3396-full-security-disclosure/"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T22:14:08.122492Z"}}