PT-2026-83884 · Jboss · Resteasy

·

CVE-2026-17615

·

Publicado

2026-08-31

·

Atualizado

2026-09-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas RESTEasy (versões afetadas não especificadas)
Descrição Uma falha no SourceProvider permite que um invasor não autenticado realize a leitura remota de arquivos. Ao enviar um corpo XML especialmente criado contendo uma declaração DOCTYPE que referencia entidades externas para um endpoint que aceita application/xml e retorna Source ou StreamSource, o servidor pode resolver a entidade e incluir conteúdos de arquivos sensíveis na resposta HTTP. Isso ocorre porque a função writeTo() cria um SAXParser sem desativar a resolução de entidades externas, resultando em uma vulnerabilidade de Entidade Externa XML (XXE)—um tipo de ataque que interfere no processamento de dados XML de um aplicativo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17615

Produtos afetados

Resteasy