PT-2026-52593 · Unknown · Apicurio-Registry
CVE-2026-12975
·
Publicado
2026-06-25
·
Atualizado
2026-07-06
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apicurio Registry (versões afetadas não especificadas)
Descrição
Uma falha existe na função
ContentTypeUtil.isParsableXml(), que cria um SAXParserFactory sem habilitar recursos de processamento seguro ou desabilitar a resolução de entidades externas. Isso permite que um invasor com permissões de escrita de artefatos, ou um usuário não autenticado caso o registro utilize a configuração padrão, faça o upload de um documento XML manipulado. Isso pode levar a um server-side request forgery (SSRF) cego—onde o servidor é forçado a fazer requisições para um local não pretendido—através da busca de DTD ou entidades externas, ou resultar em negação de serviço por meio da expansão de entidades.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apicurio-Registry