Quand Hibernate atteint sa fin de vie, les CVE ne s'arrêtent pas pour autant.

Never-Ending Support (NES) Hibernate garantit que cet ORM, qui reste au cœur de votre couche de données Java, reste sécurisé, conforme et prêt pour les audits même après la fin de vie du produit. Le NES redonne à votre équipe de sécurité, à vos ingénieurs et à votre direction ce qu’ils avaient perdu à la fin de vie du produit : la capacité de contrôler leur propre posture de sécurité, leur propre calendrier et les priorités de l’entreprise.

RECONNU PAR LES GRANDES ENTREPRISES

Logo GoogleLogo MicrosoftLogo de la FinraLogo de la banque Santander
Logo HitachiLogo de WorkdayLogo Dropbox

Sécurité, conformité et continuité : des défis à relever ensemble

Hibernate l'ORM au cœur de la plupart des piles Java d'entreprise, mais les versions en fin de vie ne bénéficient plus des correctifs de sécurité en amont. Une vulnérabilité CVE récente affectant Hibernate .6, CVE-2026-0603, permet une injection de commande via des champs d’identifiant compromis, et chaque analyse signalera votre version comme une dépendance non prise en charge. NES for Hibernate une version prise en charge de la branche 5.6 qui corrige ces vulnérabilités.

Sécurité

Le risque : une injection SQL via l'API JPA Criteria — et la fin de vie (EOL) signifie qu'aucun correctif n'est disponible en amont.

‍Des correctifs de sécurité spécialiséspour la couche de données qui alimente votre activité, permettant de colmater les failles d'injection utilisées par les attaquants pour accéder à des données non autorisées.

Protection immédiate contre les injections SQL et l'exfiltration de données

La mise à disposition des correctifs dans le cadre du SLA est liée au niveau de gravité

Couverture de l'arborescence des artefacts Hibernate .6

Conformité

Le risque : une anomalie d'audit non résolue concernant hibernate en fin de vie (EOL), sans plan de correction.

Les outils d'analyse cessent de signaler les vulnérabilités CVE sur Hibernate en fin de vie, et chaque version est fournie avec la documentation dont votre équipe chargée de la conformité a besoin pour en rendre compte.

Documentation des correctifs de sécurité pour les équipes chargées de la conformité

Réussir les audits grâce à une gestion documentée des correctifs

Supprimer le signal d'alerte rouge « logiciel non pris en charge » lors des analyses

Continuité des activités

Le risque : passer au-delà de la version 5.6 déclenche une réaction en chaîne Boot 2.7 → 3.0 → JDK — ce qui impliquerait des années de refactorisation.

Un artefact Maven prêt à l'emploi, sans aucun risque de migration pour vos mappages objet-relationnels — vous protégez ainsi la couche de données sans avoir à la repenser.

Aucun risque lié à la migration vers des mappages ORM complexes

Protéger les données des clients sans réorganisation coûteuse

Effectuez la migration à votre rythme, sans subir de pression

« Nous avions trois options : 1) migrer vers un nouveau framework (solution coûteuse, chronophage et perturbatrice pour notre feuille de route), 2) assurer nous-mêmes la maintenance du framework (ce qui aurait détourné des ressources de développement), 3) faire appel à HeroDevs pour bénéficier d’un support continu sous forme d’abonnement (dépense annuelle prévisible, sans impact sur le plan de développement)… La mise en œuvre a été extrêmement simple. Grâce à l’intégration des bibliothèques HeroDevs, 100 % des vulnérabilités connues du AngularJS ont été corrigées, ce qui a permis d’obtenir un scan sans faille via Burp Suite lors de notre POA&M mensuel. »

— ViTel Net
Informatique de santé d'entreprise

« En tirant parti du support étendu proposé par HeroDevs, nous avons pu atténuer les risques de sécurité, assurer la poursuite du fonctionnement en toute sécurité de l’application existante et gagner un temps précieux pour élaborer une stratégie de migration à long terme plus durable — le tout sans compromettre ni l’expérience client ni le respect des exigences réglementaires. »

— Sanlam Private Wealth
Services financiers

« Nous étions confrontés au dilemme classique en matière de technologie : consacrer un temps précieux à la mise à jour d’un système obsolète que nous avions déjà prévu de remplacer, ou accepter un risque de sécurité croissant. Aucune de ces deux options ne correspondait à nos objectifs commerciaux. … Grâce à NES, nous avons pu maintenir notre niveau de sécurité sans compromettre notre feuille de route stratégique, tout en réalisant des économies substantielles. »

— Statista
Markus Wolf, architecte

« Imaginez que vous deviez dire à vos clients que vous ne pouvez leur proposer aucune des fonctionnalités qu’ils réclament, car vous allez passer l’année à réécrire du code qui fonctionne déjà. Ce n’est pas le genre de conversation qu’un directeur technique souhaite avoir… L’impact [de NES] va bien au-delà de la simple pérennité de notre activité : nous avons pu investir dans une bibliothèque de composants entièrement nouvelle, améliorer l’expérience utilisateur et proposer des fonctionnalités qui contribuent directement à l’acquisition de nouveaux clients. Cela n’aurait pas été possible si nous étions restés bloqués en mode migration. »

— Keelvar
Valentina Roques, directrice technique

VOTRE COUCHE DE DONNÉES CONSTITUE LA SURFACE D'ATTAQUE

72%

Part de marché Hibernatesur le marché des ORM Java pour les applications d'entreprise.

130M

les données perdues par Heartland Payment Systems à la suite d'une attaque par injection SQL.

$170M

La faille de sécurité liée à une injection SQL chez Sony : dommages-intérêts et coûts de remise en état.

3,700+

Des entreprises des secteurs de la finance, de la santé et de l'administration publique utilisent Hibernate .

Fondation Commonhaus

PARTENARIAT ÉCOSYSTÉMIQUE

La Fondation Commonhaus est une structure à but non lucratif qui héberge des projets open source gérés par la communauté, dont Jackson, afin d’assurer leur gestion et leur pérennité à long terme. HeroDevs est fier d’être membre fondateur de l’Open Source Sustainability Initiative (OSSI) de la Fondation Commonhaus. HeroDevs a collaboré avec Commonhaus pour mettre en place cette initiative axée sur la sécurité et fournit Never-Ending Support (NES) les versions en fin de vie de Hibernateet d’autres projets open source gérés par la Fondation Commonhaus.

Ce qui change le jour où vous installez NES.

Avant — la douleur

Votre couche de données est actuellement exposée

Hibernate .6 ne bénéficie plus de correctifs de sécurité. Lorsqu’une vulnérabilité CVE liée à une injection SQL touche l’API JPA Criteria, il n’existe aucun correctif en amont — et il faut en moyenne 194 jours pour qu’une faille soit simplement identifiée.

Après — avec HeroDevs

L'ORM passe d'un état « exposé » à un état « protégé »

Une modification d'une seule coordonnée dans la version NES permet de reprendre l'application des correctifs CVE basés sur SLA dans l'arborescence Hibernate .6, sans modifier vos mappages d'entités ni l'API publique.

Avant — la douleur

Une question en suspens, sans réponse

L'audit interne, la norme SOC 2 et un questionnaire sur la sécurité destiné aux clients signalent tous que « hibernate » est en fin de vie (EOL). Il n'existe aucune solution corrective ni aucune réponse défendable à apporter aux auditeurs.

Après — avec HeroDevs

Les résultats sont clairs, les questionnaires se répondent d'eux-mêmes

Une version identifiée, prise en charge par le fournisseur, assortie d'accords de niveau de service (SLA) garantis et d'une gestion des correctifs documentée. Les outils de scan cessent de signaler des vulnérabilités CVE et vous disposez d'un environnement d'exécution conforme aux normes PCI DSS, HIPAA, SOC 2, DORA et NIS2.

Avant — la douleur

La mise à jour met tout en panne

Aller au-delà Hibernate . Hibernate entraîne une réaction en chaîne : Spring 2.7 → Boot 3.0 → mises à jour du JDK → réécriture des dépendances. Pour la plupart des entreprises, cela ne se fait pas en un trimestre, mais nécessite des années de refactorisation.

Après — avec HeroDevs

Migrer à votre rythme, sans vous laisser dicter par le temps

Une solution prête à l'emploi : aucune modification du code et aucun risque pour vos mappages. Les équipes disposent ainsi de la marge de manœuvre nécessaire pour planifier correctement la migration vers Boot et JDK, tandis que la version 5.6 reste sécurisée et conforme.

Véritables vulnérabilités corrigées dans la version Hibernate en fin de vie.

HeroDevs est une autorité de numérotation CVE (CNA) agréée. Les avis de sécurité ci-dessous concernent de véritables vulnérabilités présentes dans Hibernate arrivées en fin de vie (EOL). Passez à NES pour bénéficier immédiatement de correctifs contenant les solutions aux CVE connues. Chaque correctif fait l'objet d'une publication distincte, à raison d'un avis par entrée.
Sévérité
ID
Catégorie
Version(s) affectée(s)
Date de publication
Haut
Injection de commande
>= 5.6.0 <= 5.6.15
20 janvier 2026

L'injection de commandes n'attendra pas que vous effectuiez votre migration.

La vulnérabilité CVE-2026-0603 cible la classe `InlineIdsOrClauseBuilder` de Hibernate . Hibernate , permettant aux attaquants d'utiliser un champ d'identifiant compromis pour exécuter des requêtes SQL non autorisées lors de mises à jour et de suppressions ultérieures. Lors de tests internes, l'exploit a permis de supprimer toutes les lignes d'une table et de lire le contenu du système de fichiers du serveur d'applications. Hibernate . Hibernate ne bénéficie plus de correctifs de la communauté ; cette vulnérabilité reste donc active sur chaque version jusqu'à ce que vous migriez ou installiez NES.
Sévérité
CVE
Catégorie
Version(s) affectée(s)
Date de publication
Moyen
Validation incorrecte des entrées (4.16)
>=0.16.0 <2.0.10 >=3.0.0 <3.0.6 >=4.0.0 <4.1.0
14 juillet 2026
Moyen
Déni de service
<20.20.2 >=22.0.0 <22.22.2 >=24.0.0 <24.14.1 >=25.0.0 <25.8.2
13 avril 2026
Haut
Consommation incontrôlée des ressources
v4 < v20.20.0, v22 < v22.22.0, v24 < v24.13.0, v25 < v25.3.0
13 janvier 2026
Haut
Traversée du chemin
4.0 < 20.19.4, 22 < 22.17.1, 24 < 24.4.1
15 juillet 2025
Moyen
Contrebande de requêtes HTTP
4.0 < 20.19.1
14 mai 2025
Haut
Faiblesse cryptographique
4.0 < 20.19.1, 22 < 22.15.0, 24 < 24.0.1
14 mai 2025
Moyen
Déni de service
4.0 < 18.20.6, 20 < 20.18.2
7 février 2025
Moyen
Traversée du chemin
4.0 < 18.20.6, 20 < 20.18.2
28 janvier 2025
Haut
Injection de commande
4.0 <= 18.20.2, 20 < 20.12.2
9 janvier 2025
Haut
Contrebande de requêtes HTTP
>=16.0.0 <16.20.1, >=18.0.0 <18.16.1, >=20.0.0 <20.3.1
16 octobre 2024
Faible
Exposition à l'information
>=16.0.0 <=16.20.2
15 octobre 2024
Moyen
Déni de service
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
15 octobre 2024
Moyen
Faiblesse cryptographique
4.0 < 18.19.1, 20 < 20.11.1
7 septembre 2024
Haut
Injection de commande
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
7 septembre 2024
Moyen
Contrebande de requêtes HTTP
4.0 < 18.20.1, 20 < 20.12.1
7 mai 2024
Moyen
Contrebande de requêtes HTTP
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
1er mai 2024
Haut
Consommation incontrôlée des ressources
4 <= 18.20.0, 20 <= 20.12.0
9 avril 2024
Haut
L'escalade des privilèges
4.0 < 18.19.1, 20 < 20.11.1
20 février 2024
Moyen
Déni de service
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
14 février 2024
Haut
Déni de service
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
14 février 2024
Moyen
Faiblesse cryptographique
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
28 novembre 2023
Moyen
Vérification insuffisante de l'authenticité des données
4.0 <= 18.18.1, 20 < 20.8.1
18 octobre 2023
Moyen
L'escalade des privilèges
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
24 août 2023
Moyen
Contrebande de requêtes HTTP
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
30 juin 2023
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
5 décembre 2022
Haut
Injection de ressources
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022
Haut
Contournement de l'autorisation
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
14 juillet 2022
Moyen
Contrebande de requêtes HTTP
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
14 juillet 2022

65.1%

Toutes les attaques visant les applications web ciblent désormais l'injection SQL — cette catégorie de vulnérabilités qui touche directement votre ORM.

$8.7M

les amendes réglementaires que les seules attaques par injection SQL ont coûté aux entreprises.

$4.88M

coût moyen d'une fuite de données en 2024 — le plus élevé jamais enregistré.

194 jours

temps moyen nécessaire pour détecter une violation : chaque jour qui passe élargit votre surface d'attaque.

La classe de vulnérabilité

CVE-2026-0603 est une vulnérabilité d'injection de commande de gravité ÉLEVÉE affectant hibernate, divulguée le 20 janvier 2026 et dont la présence a été confirmée dans les versions Hibernate .6.0 à 5.6.15 Hibernate . HeroDevs est une autorité de numérotation CVE agréée. Nos ingénieurs ont participé à l'analyse de la vulnérabilité CVE-2026-0603, et NES for Hibernate le correctif.

Répertoire des vulnérabilités
Flèche blanche

Sources : Rapport IBM sur le coût d'une fuite de données, 2024. Répertoire des vulnérabilités HeroDevs, CVE-2026-0603. NVD.

Pas seulement hibernate.

NES for Hibernate l'ensemble complet des modules Hibernate .6 : le moteur ORM, les variantes Jakarta EE, les intégrations de mise en cache et de gestion de pool de connexions, ainsi que les extensions OSGi, GraalVM et d'observabilité dont dépendent vos services.

Noyau et ORM

Le moteur

hibernate

hibernate

hibernate

hibernatejcache

Mise en cache et mise en pool

La plomberie

hibernate

hibernate

hibernate

hibernate

Extensions et intégrations

La colle

hibernate

hibernate

hibernate

hibernate

hibernate

Une réponse solide pour chaque norme, cadre ou réglementation

Les logiciels en fin de vie (EOL) compromettent les attentes en matière de gestion des correctifs dans le cadre des réglementations internationales. NES vous propose une version maintenue et prise en charge par le fournisseur, assortie de contrats de niveau de service (SLA) garantis et d'un historique documenté des correctifs, afin de démontrer votre conformité aux auditeurs et aux autorités de régulation.

PCI DSS

États-Unis

La exigence 6.3.3 impose que les vulnérabilités connues de niveau « critique » et « haute gravité » soient corrigées dans un délai de 30 jours. L'utilisation d'une version de Hibernate en fin de vie (EOL) Hibernate aucun correctif n'est disponible en amont vous met en situation de non-conformité. NES rétablit la chaîne de mise à jour.

HIPAA

États-Unis

Les bibliothèques non prises en charge compliquent la mise en place de mesures de sécurité adéquates pour les systèmes traitant des données ePHI. NES assure une maintenance active et une réduction des risques au niveau de la couche de données.

SOC 2

Mondial

Les critères relatifs aux services de confiance exigent une correction rapide des vulnérabilités et une gestion efficace des correctifs. Les dépendances en fin de vie (EOL) donnent lieu à des constatations significatives lors des audits, à moins qu’il n’existe une solution de remplacement. NES constitue cette solution de remplacement.

NIS2

UE

L'article 21 traite de la gestion des correctifs, des vulnérabilités et de la chaîne d'approvisionnement. L'utilisation de logiciels en fin de vie (EOL) sans support technique continu présente un risque que la directive NIS2 attend des opérateurs qu'ils s'efforcent activement d'atténuer.

DORA

UE

DORA considère les logiciels en fin de vie (EOL) comme une faille de résilience pour les actifs informatiques financiers. NES vous propose une version maintenue et un programme documenté de gestion des correctifs.

Loi sur la cyber-résilience

UE

Assure la sécurité tout au long du cycle de vie logiciel des produits comportant des éléments numériques. NES vous fournit une version maintenue et corrigée de votre gamme Quarkus en fin de vie (EOL) pendant la période de couverture.

NIST CSF 2.0

États-Unis

La directive PR.PS-02 impose aux organisations de maintenir activement à jour ou de supprimer les logiciels vulnérables en fonction des risques. NES permet de se conformer à cette directive sans mise à jour forcée.

FedRAMP

États-Unis

La surveillance continue implique la correction des failles selon une fréquence définie. Une version corrigée et prise en charge par le fournisseur fournit à votre responsable de la sécurité des systèmes d'information (ISSO) la procédure de correction documentée nécessaire pour justifier le maintien Hibernate en fin de vie (EOL) Hibernate le périmètre d'autorisation.

Contrats commerciaux

Mondial

Les mesures de gestion des vulnérabilités et des configurations nécessitent d'identifier les vulnérabilités techniques et de veiller à ce que les logiciels respectent les normes de sécurité. NES permet de rétablir cette situation.

Conçu par des ingénieurs en sécurité. Soutenu par un CNA.

HeroDevs est une autorité de numérotation CVE agréée, habilitée à détecter et à attribuer des identifiants CVE. Chaque Hibernate NES for Hibernate remet à zéro le nombre de CVE connus pour les artefacts concernés et est fournie avec des correctifs de sécurité documentés que votre équipe de conformité peut associer directement aux problèmes qu'elle doit résoudre — ce qui permet de faire disparaître le signal d'alerte « dépendance non prise en charge » de votre rapport.

HeroDevs est également un contributeur de longue date à l'open source, soutenant les mainteneurs et les écosystèmes qui permettent à des logiciels comme Hibernate .

Autorité chargée de la numérotation CVE

Découverte et publication des CVE

Correctifs documentés

Une gestion des correctifs acceptée par vos auditeurs

Accords de niveau de service (SLA) conclus

Déploiement de correctifs en fonction du niveau de gravité

Questions fréquemment posées

La NES constitue-t-elle une alternative durable à la mise à niveau ?
Le NES pour Hibernate -t-il la mise en conformité ?
Comment est-il livré ?
Que Hibernate « remplacement direct » pour Hibernate en fin de vie (EOL) ?
Quelle Hibernate est prise en charge par NES ?
Qu'est-ce que Never-Ending Support (NES) Hibernate?

Nous contacter

Vous avez des questions sur l'assistance permanente pour votre bibliothèque open-source ? Nous sommes là pour vous aider !

Découvrez comment les produits NES de HeroDevs peuvent assurer la sécurité et la conformité de vos systèmes.

Découvrez comment nos solutions peuvent apporter de la valeur à votre organisation.

Obtenez des informations détaillées sur les prix, adaptées à vos besoins.

Logo GoogleLogo LillyLogo AbbottLogo en forme de boîteLogo EGLogo HitachiLogo DropboxLogo du NHSLogo de WorkdayLogo de la FinraLogo MicrosoftLogo Santander
Parler à un expert

En envoyant ce formulaire, je confirme avoir pris connaissance de notre Politique de confidentialité.

Nous vous remercions ! Votre demande a bien été reçue !
Oups ! Un problème s'est produit lors de l'envoi du formulaire.