PT-2026-56675 · Dspace+2 · Dspace+1

CVE-2026-49830

·

Publicado

2026-07-08

·

Atualizado

2026-09-02

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas DSpace versões anteriores a 7.6.7 DSpace versões 8.0 a 8.3 DSpace versões 9.0 a 9.2
Description Ao ingerir um recurso ORE agregado por URI usando o OAI-ORE Harvester, o ORE Ingestion Crosswalk não valida o esquema da URI. Isso permite que um invasor com privilégios de administrador de coleção do DSpace realize a inclusão de arquivos locais fornecendo caminhos maliciosos, como file:///etc/passwd. Um endpoint OAI remoto configurado como fonte de coleta pode fornecer XML ORE malicioso, resultando na ingestão de arquivos locais do servidor DSpace como um bitstream.
Recommendations Atualize o DSpace para a versão 7.6.7, 8.4, 9.3 ou 10.0. Como medida paliativa temporária, desative o ORE ingestion crosswalk no arquivo dspace.cfg removendo ou comentando o plugin org.dspace.content.crosswalk.OREIngestionCrosswalk.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49830
GHSA-C827-PW3M-67W7

Produtos afetados

Dspace
Org.Dspace:Dspace-Api