PT-2026-93917 · Hapi Fhir · Hapi Fhir
CVE-2026-81876
·
Publicado
2026-09-16
·
Atualizado
2026-09-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
HAPI FHIR versões anteriores a 6.9.12
Description
Um problema de negação de serviço ocorre ao processar conteúdo JWT de Smart Health Card (SHC). Se o cabeçalho do JWT contiver
zip: "DEF" e a carga útil raw-DEFLATE estiver vazia ou truncada, as funções SHCParser.inflate() e SHCParser.decompress() podem entrar em um loop infinito. Isso acontece porque o loop verifica apenas se o inflador foi finalizado e não considera a saída de progresso zero, a necessidade de mais entrada ou a necessidade de um dicionário. Um invasor pode explorar isso enviando uma solicitação de validação malformada, que trava uma thread de trabalho da JVM indefinidamente. Solicitações simultâneas desta natureza podem esgotar todos os trabalhadores de validação disponíveis, levando a uma interrupção total do serviço. O problema pode ser acionado durante a validação de SHC ou durante a detecção de formato de arquivo no ResourceChecker.java.Recommendations
Atualize o HAPI FHIR para a versão 6.9.12.
Exploit
Correção
Infinite Loop
Resource Exhaustion
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hapi Fhir