PT-2026-56677 · Dspace+2 · Dspace+1

CVE-2026-49832

·

Publicado

2026-07-08

·

Atualizado

2026-09-02

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DSpace versões 8.0-rc1 até 8.3 DSpace versões 9.0-rc1 até 9.2 DSpace versão 10-rc1
Description A Execução Remota de Código (RCE) é possível através de Velocity Templates utilizados para mensagens COAR Notify/LDN. Um invasor com credenciais de administrador do DSpace pode executar Java diretamente a partir de templates Velocity usando reflexão, especialmente quando combinado com um ataque de path traversal. O Velocity também é utilizado para templates de e-mail e, embora não seja conhecido nenhum caminho de ataque via e-mails, a correção também se aplica a eles.
Recommendations Atualize o DSpace versões 8.0-rc1 até 8.3 para a versão 8.4. Atualize o DSpace versões 9.0-rc1 até 9.2 para a versão 9.3. Atualize o DSpace versão 10-rc1 para a versão 10.0. Como medida paliativa temporária, desative o LDN definindo ldn.enabled=false em dspace.cfg ou local.cfg.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49832
GHSA-9X82-RM84-C6X7

Produtos afetados

Dspace
Org.Dspace:Dspace-Api