PT-2026-69141 · Unknown · Pathling Server

CVE-2026-47664

·

Publicado

2026-08-07

·

Atualizado

2026-08-07

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Pathling Server versões anteriores a 2.0.0
Description A operação $import-pnp aceita um exportUrl fornecido pelo chamador e o utiliza como o endpoint remoto de Exportação em Massa FHIR sem restringi-lo a uma fonte confiável. Quando as credenciais PNP estão configuradas, o sistema constrói um cliente de exportação em massa com credenciais direcionado ao host escolhido pelo chamador, baixa arquivos selecionados pelo manifesto e reclassifica esses arquivos temporários como importações locais file:// confiáveis. Este processo ignora a lista de permissões allowableSources que protege a operação $import comum.
Recommendations Atualize para a versão 2.0.0. Desative a operação $import-pnp definindo pathling.operations.importPnpEnabled=false. Não configure credenciais PNP.

Exploit

Correção

RCE

SSRF

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47664
GHSA-69WC-HRXH-5528

Produtos afetados

Pathling Server