PT-2026-56677 · Dspace+2 · Dspace+1
CVE-2026-49832
·
Publicado
2026-07-08
·
Atualizado
2026-09-02
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DSpace versões 8.0-rc1 até 8.3
DSpace versões 9.0-rc1 até 9.2
DSpace versão 10-rc1
Description
A Execução Remota de Código (RCE) é possível através de Velocity Templates utilizados para mensagens COAR Notify/LDN. Um invasor com credenciais de administrador do DSpace pode executar Java diretamente a partir de templates Velocity usando reflexão, especialmente quando combinado com um ataque de path traversal. O Velocity também é utilizado para templates de e-mail e, embora não seja conhecido nenhum caminho de ataque via e-mails, a correção também se aplica a eles.
Recommendations
Atualize o DSpace versões 8.0-rc1 até 8.3 para a versão 8.4.
Atualize o DSpace versões 9.0-rc1 até 9.2 para a versão 9.3.
Atualize o DSpace versão 10-rc1 para a versão 10.0.
Como medida paliativa temporária, desative o LDN definindo
ldn.enabled=false em dspace.cfg ou local.cfg.Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dspace
Org.Dspace:Dspace-Api