Yamcs is a mission control framework. Prior to 5.12.8 and 5.13.2, Yamcs LikeExpression.fillCode_getValueReturn in yamcs-core/src/main/java/org/yamcs/yarch/streamsql/LikeExpression.java inserts an unescaped LIKE pattern into Java source compiled by Expression.getCompiledExpression through SimpleCompiler.cook instead of applying ValueExpression.escapeJavaString. The pattern can originate from POST /api/archive/{instance}:executeSql, POST /api/archive/{instance}:streamSql, POST /api/archive/{instance}/tables/{table}:readRows, GET /api/archive/{instance}/events, or activity searches, including paths available with ReadTables, ReadEvents, or ReadActivities. A quote in the pattern can inject Java that runs as the Yamcs server process. This issue is fixed in versions 5.12.8 and 5.13.2.
{
"osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/55xxx/CVE-2026-55565.json",
"cwe_ids": [
"CWE-94"
],
"cna_assigner": "GitHub_M"
}{
"source": [
"AFFECTED_FIELD",
"REFERENCES"
],
"extracted_events": [
{
"introduced": "0"
},
{
"fixed": "5.12.8"
},
{
"introduced": "5.13.0"
},
{
"fixed": "5.13.2"
}
]
}
[
{
"id": "CVE-2026-55565-5b5a194a",
"target": {
"function": "fillCode_getValueReturn",
"file": "yamcs-core/src/main/java/org/yamcs/yarch/streamsql/LikeExpression.java"
},
"deprecated": false,
"digest": {
"function_hash": "109694333611445799174495950576646993564",
"length": 324.0
},
"signature_version": "v1",
"source": "https://github.com/yamcs/yamcs/commit/640e1598b7097b521692e89dd47a39b6cb1fc663",
"signature_type": "Function"
},
{
"id": "CVE-2026-55565-9d7f838a",
"target": {
"file": "yamcs-core/src/main/java/org/yamcs/yarch/streamsql/ValueExpression.java"
},
"deprecated": false,
"digest": {
"threshold": 0.9,
"line_hashes": [
"74030761015641808633311996075843395779",
"200439767841679564929251551900160647920",
"58682809980995283352545013263392119795",
"320470183032229987541704171356531658108"
]
},
"signature_version": "v1",
"source": "https://github.com/yamcs/yamcs/commit/a8fb4a0693fa62a6eb729b26016d1090dd8b289c",
"signature_type": "Line"
},
{
"id": "CVE-2026-55565-9f642589",
"target": {
"function": "fillCode_getValueReturn",
"file": "yamcs-core/src/main/java/org/yamcs/yarch/streamsql/LikeExpression.java"
},
"deprecated": false,
"digest": {
"function_hash": "109694333611445799174495950576646993564",
"length": 324.0
},
"signature_version": "v1",
"source": "https://github.com/yamcs/yamcs/commit/a8fb4a0693fa62a6eb729b26016d1090dd8b289c",
"signature_type": "Function"
},
{
"id": "CVE-2026-55565-bd985f28",
"target": {
"file": "yamcs-core/src/main/java/org/yamcs/yarch/streamsql/LikeExpression.java"
},
"deprecated": false,
"digest": {
"threshold": 0.9,
"line_hashes": [
"339221385453016234574088354950219402420",
"216722659411431594588992763513749702346",
"50734789007950990947290151192849563725",
"264113066181750728922849196332692127551"
]
},
"signature_version": "v1",
"source": "https://github.com/yamcs/yamcs/commit/a8fb4a0693fa62a6eb729b26016d1090dd8b289c",
"signature_type": "Line"
},
{
"id": "CVE-2026-55565-d0f9daa7",
"target": {
"file": "yamcs-core/src/main/java/org/yamcs/yarch/streamsql/ValueExpression.java"
},
"deprecated": false,
"digest": {
"threshold": 0.9,
"line_hashes": [
"74030761015641808633311996075843395779",
"200439767841679564929251551900160647920",
"58682809980995283352545013263392119795",
"320470183032229987541704171356531658108"
]
},
"signature_version": "v1",
"source": "https://github.com/yamcs/yamcs/commit/640e1598b7097b521692e89dd47a39b6cb1fc663",
"signature_type": "Line"
},
{
"id": "CVE-2026-55565-fbf48694",
"target": {
"file": "yamcs-core/src/main/java/org/yamcs/yarch/streamsql/LikeExpression.java"
},
"deprecated": false,
"digest": {
"threshold": 0.9,
"line_hashes": [
"339221385453016234574088354950219402420",
"216722659411431594588992763513749702346",
"50734789007950990947290151192849563725",
"264113066181750728922849196332692127551"
]
},
"signature_version": "v1",
"source": "https://github.com/yamcs/yamcs/commit/640e1598b7097b521692e89dd47a39b6cb1fc663",
"signature_type": "Line"
}
]
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55565.json"
"2026-08-30T08:17:20Z"