PT-2026-50600 · Maven+3 · Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Utilities+3

CVE-2026-55471

·

Publicado

2026-06-17

·

Atualizado

2026-07-16

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas org.hl7.fhir.utilities versões 6.9.8 e anteriores
Descrição A biblioteca org.hl7.fhir.utilities contém uma falha de injeção de Entidade Externa XML (XXE). As sobrecargas da função saxonTransform() instanciam um net.sf.saxon.TransformerFactoryImpl simples sem restringir o acesso externo. Isso permite que um invasor que controle o XML transformado, seu DTD incorporado ou a folha de estilo referenciada acione a resolução de entidades gerais externas e entidades externas de DTD/parâmetros. Isso pode levar à divulgação de arquivos locais, onde arquivos legíveis pelo processo JVM são exfiltrados, e XXE cego ou Server-Side Request Forgery (SSRF), permitindo a sondagem de redes internas e o acesso a metadados de nuvem a partir da posição de rede do host.
Recomendações Atualize o org.hl7.fhir.utilities para uma versão posterior à 6.9.8. Como solução temporária, evite usar as sobrecargas da função saxonTransform() ao processar XML de fontes não confiáveis ou influenciadas por invasores.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55471
GHSA-2F55-G35J-5JMF

Produtos afetados

Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Utilities
Hl7 Fhir Core
Io.Root.Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Utilities
Org.Hl7.Fhir.Core