PT-2026-33215 · Thymeleaf · Thymeleaf

·

CVE-2026-40478

·

Publicado

2026-04-15

·

Atualizado

2026-08-18

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Thymeleaf versões anteriores a 3.1.4.RELEASE
Description Existe uma falha de bypass de segurança nos mecanismos de execução de expressões do Thymeleaf, um mecanismo de templates Java no lado do servidor. A biblioteca não neutraliza adequadamente padrões de sintaxe específicos, permitindo que um invasor remoto não autenticado ignore as proteções de segurança e execute expressões não autorizadas caso a entrada do usuário não validada seja passada diretamente para o mecanismo de templates. Isso leva ao Server-Side Template Injection (SSTI), uma técnica onde um invasor injeta templates maliciosos que são executados no servidor, podendo resultar na execução de código arbitrário ou exposição de dados.
Recommendations Atualizar para a versão 3.1.4.RELEASE. Garantir que as aplicações não passem entradas de usuário não validadas diretamente para o mecanismo de templates.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05835
CVE-2026-40478
GHSA-XJW8-8C5C-9R79

Produtos afetados

Thymeleaf