PT-2026-93902 · Hapi Fhir · Hapi Fhir
CVE-2026-81875
·
Publicado
2026-09-16
·
Atualizado
2026-09-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
HAPI FHIR versões anteriores a 6.9.12
Description
O componente
SHCParser em org.hl7.fhir.r5/src/main/java/org/hl7/fhir/r5/elementmodel/SHCParser.java não limita o tamanho de payloads JWT de Smart Health Card descompactados. Quando um cabeçalho JWT contém zip: "DEF", a função decodeJWT() passa o payload para inflate() e decompress(), que acumulam bytes descompactados em um ByteArrayOutputStream sem limite de tamanho de saída. Um invasor pode fornecer um pequeno payload raw-DEFLATE que se expande para um valor muito grande, resultando em alocação excessiva de heap, pressão severa de coleta de lixo (garbage-collection), falha na requisição, instabilidade do processo ou encerramento do processo.Recommendations
Atualize para a versão 6.9.12.
Como medida paliativa temporária, restrinja a aceitação de conteúdo JWT de Smart Health Card que contenha o cabeçalho
zip: "DEF" no componente SHCParser.Exploit
Correção
Resource Exhaustion
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hapi Fhir