PT-2026-93902 · Hapi Fhir · Hapi Fhir

CVE-2026-81875

·

Publicado

2026-09-16

·

Atualizado

2026-09-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas HAPI FHIR versões anteriores a 6.9.12
Description O componente SHCParser em org.hl7.fhir.r5/src/main/java/org/hl7/fhir/r5/elementmodel/SHCParser.java não limita o tamanho de payloads JWT de Smart Health Card descompactados. Quando um cabeçalho JWT contém zip: "DEF", a função decodeJWT() passa o payload para inflate() e decompress(), que acumulam bytes descompactados em um ByteArrayOutputStream sem limite de tamanho de saída. Um invasor pode fornecer um pequeno payload raw-DEFLATE que se expande para um valor muito grande, resultando em alocação excessiva de heap, pressão severa de coleta de lixo (garbage-collection), falha na requisição, instabilidade do processo ou encerramento do processo.
Recommendations Atualize para a versão 6.9.12. Como medida paliativa temporária, restrinja a aceitação de conteúdo JWT de Smart Health Card que contenha o cabeçalho zip: "DEF" no componente SHCParser.

Exploit

Correção

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81875
GHSA-3W98-RRPR-FPRR

Produtos afetados

Hapi Fhir