CVE-2026-55083 PUBLISHED

DHIS2: Unsafe Java Deserialization - Remote Code Execution (RCE)

Assigner: GitHub_M
Reserved: 16.06.2026 Published: 01.10.2026 Updated: 01.10.2026

DHIS2 is a flexible information system for data capture, management, validation, analytics and visualization. From versions 2.42.0 to before 2.42.5.1, and from versions 2.43.0 to before 2.43.0.1, DHIS2 is vulnerable to remote code execution (RCE) via unsafe Java deserialization. This issue has been patched in versions 2.42.5.1, 2.43.0.1, and 2.44.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CVSS Score: 9.1

Product Status

Vendor dhis2
Product dhis2-core
Versions
  • Version >= 2.42.0, < 2.42.5.1 is affected
  • Version >= 2.43.0, < 2.43.0.1 is affected

References

Problem Types

  • CWE-502: Deserialization of Untrusted Data CWE