PT-2026-52593 · Unknown · Apicurio-Registry

CVE-2026-12975

·

Publicado

2026-06-25

·

Atualizado

2026-07-06

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Apicurio Registry (versões afetadas não especificadas)
Descrição Uma falha existe na função ContentTypeUtil.isParsableXml(), que cria um SAXParserFactory sem habilitar recursos de processamento seguro ou desabilitar a resolução de entidades externas. Isso permite que um invasor com permissões de escrita de artefatos, ou um usuário não autenticado caso o registro utilize a configuração padrão, faça o upload de um documento XML manipulado. Isso pode levar a um server-side request forgery (SSRF) cego—onde o servidor é forçado a fazer requisições para um local não pretendido—através da busca de DTD ou entidades externas, ou resultar em negação de serviço por meio da expansão de entidades.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12975

Produtos afetados

Apicurio-Registry