PT-2026-98218 · Unknown · Http4S-Scala-Xml

CVE-2026-61741

·

Publicado

2026-09-24

·

Atualizado

2026-09-29

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas http4s-scala-xml versões anteriores a 0.24.1 http4s-scala-xml versões anteriores a 1.0.0-M39
Description As instâncias EntityDecoder[F, scala.xml.Elem] utilizadas para analisar corpos de mensagens XML utilizam um javax.xml.parsers.SAXParserFactory sem configuração de segurança. Por padrão, o analisador resolve declarações DOCTYPE, entidades gerais e de parâmetros externas e DTDs externos. Isso permite que um invasor realize ataques de Entidade Externa XML (XXE), que podem levar à divulgação de arquivos locais, falsificação de solicitação do lado do servidor (SSRF) contra recursos de rede interna ou negação de serviço por meio da expansão de entidades.
Recommendations Atualize para a versão 0.24.1 ou posterior. Atualize para a versão 1.0.0-M39 ou posterior. Como solução temporária, substitua ElemInstances#saxFactory por uma fábrica reforçada que desabilite declarações DOCTYPE e entidades externas.

Exploit

Correção

DoS

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61741
GHSA-CJX3-73HR-RPW7

Produtos afetados

Http4S-Scala-Xml