PT-2026-69136 · Hapi Fhir · Hapi Fhir
CVE-2026-62295
·
Publicado
2026-08-07
·
Atualizado
2026-08-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
HAPI FHIR versões anteriores a 6.9.11
Descrição
O analisador de utilitários JSON em
org.hl7.fhir.utilities.json.parser.JsonParser não impõe uma profundidade máxima de aninhamento para arrays ou objetos. Um documento JSON FHIR sintaticamente válido, porém profundamente aninhado, pode desencadear uma recursão ilimitada nas funções readArray() ou readObject(). Isso leva a um StackOverflowError—uma situação em que a pilha de chamadas da aplicação excede seu limite alocado—antes que a validação estrutural seja executada. Um invasor que envie tais recursos pode travar a thread de requisição, potencialmente causando perda de workers ou instabilidade do processo, resultando em uma condição de negação de serviço.Recomendações
Atualizar para a versão 6.9.11.
Exploit
Correção
DoS
Resource Exhaustion
RCE
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hapi Fhir