PT-2026-1285 · Apache · Apache Isis

CVE-2025-68280

·

Publicado

2026-01-05

·

Atualizado

2026-01-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões 0.4 a 1.5 do Apache SIS
Descrição Existe um problema de restrição inadequada de referência de entidade externa XML no Apache SIS. Um atacante pode criar arquivos XML manipulados que, quando processados pelo Apache SIS, revelam o conteúdo de arquivos locais no servidor. Isso afeta serviços incluindo a leitura de arquivos GeoTIFF com a tag GEO METADATA, o processamento de metadados ISO 19115 em formato XML, o processamento de Sistemas de Referência de Coordenadas definidos em formato GML e o processamento de arquivos no Formato de Intercâmbio GPS (GPX). O problema origina-se da maneira como o Apache SIS lida com o processamento XML e pode levar ao acesso não autorizado a informações sensíveis.
Recomendações Atualize para a versão 1.6 para resolver o problema. Como solução temporária, execute o Java com a propriedade do sistema javax.xml.accessExternalDTD definida como uma lista separada por vírgulas de protocolos autorizados, por exemplo: java -Djavax.xml.accessExternalDTD="" ....

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68280
GHSA-JQMR-2PG9-VFX7

Produtos afetados

Apache Isis