PT-2026-33215 · Thymeleaf · Thymeleaf

·

CVE-2026-40478

·

Publicado

2026-04-15

·

Atualizado

2026-06-30

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Thymeleaf versões anteriores a 3.1.4.RELEASE
Description Existe uma falha de bypass de segurança nos mecanismos de execução de expressões. A biblioteca não neutraliza adequadamente padrões de sintaxe específicos, o que permite a execução de expressões não autorizadas. Se um desenvolvedor de aplicação passar entradas de usuário não validadas diretamente para o mecanismo de template, um invasor remoto não autenticado pode realizar Server-Side Template Injection (SSTI), uma falha onde um invasor injeta código malicioso em um template, podendo levar à execução de código ou exposição de dados.
Recommendations Atualizar para a versão 3.1.4.RELEASE. Garantir que as aplicações não passem entradas de usuário não validadas diretamente para o mecanismo de template.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05835
CVE-2026-40478
GHSA-XJW8-8C5C-9R79

Produtos afetados

Thymeleaf