PT-2026-50599 · Maven+3 · Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Convertors+8

CVE-2026-55470

·

Publicado

2026-06-17

·

Atualizado

2026-08-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas org.hl7.fhir.dstu2 (versões afetadas não especificadas)
Descrição Uma correção incompleta no módulo org.hl7.fhir.dstu2 permite que um invasor não autenticado cause uma Negação de Serviço por Expressão Regular (ReDoS). Enquanto outros módulos foram atualizados para incluir a proteção RegexTimeout, a função matches() no módulo DSTU2 continua a utilizar o método bruto String.matches(sw) sem tempo limite ou verificação de complexidade. Isso permite que uma expressão regular especialmente elaborada desencadeie um backtracking catastrófico, levando ao esgotamento da CPU do servidor e à interrupção do serviço. Este problema afeta aplicações que avaliam expressões FHIRPath fornecidas pelo usuário, como endpoints HTTP do Validador FHIR e servidores FHIR que aplicam invariantes FHIRPath.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55470
GHSA-FXJ4-P9XP-37V5

Produtos afetados

Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Convertors
Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Dstu2
Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Validation
Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Validation.Cli
Hl7 Fhir Core
Io.Root.Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Convertors
Io.Root.Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Dstu2
Io.Root.Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Validation
Org.Hl7.Fhir.Core