Vendor
openEQUELLA versions prior to 2026.1.0 contain a critical authenticated remote code execution vulnerability involving insecure Java deserialization via the /invoker/* endpoint.