PT-2026-93917 · Hapi Fhir · Hapi Fhir

CVE-2026-81876

·

Publicado

2026-09-16

·

Atualizado

2026-09-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas HAPI FHIR versões anteriores a 6.9.12
Description Um problema de negação de serviço ocorre ao processar conteúdo JWT de Smart Health Card (SHC). Se o cabeçalho do JWT contiver zip: "DEF" e a carga útil raw-DEFLATE estiver vazia ou truncada, as funções SHCParser.inflate() e SHCParser.decompress() podem entrar em um loop infinito. Isso acontece porque o loop verifica apenas se o inflador foi finalizado e não considera a saída de progresso zero, a necessidade de mais entrada ou a necessidade de um dicionário. Um invasor pode explorar isso enviando uma solicitação de validação malformada, que trava uma thread de trabalho da JVM indefinidamente. Solicitações simultâneas desta natureza podem esgotar todos os trabalhadores de validação disponíveis, levando a uma interrupção total do serviço. O problema pode ser acionado durante a validação de SHC ou durante a detecção de formato de arquivo no ResourceChecker.java.
Recommendations Atualize o HAPI FHIR para a versão 6.9.12.

Exploit

Correção

Infinite Loop

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81876
GHSA-GQ9C-WMRM-5HVR

Produtos afetados

Hapi Fhir