PT-2026-36947 · Thymeleaf · Thymeleaf

CVE-2026-41901

·

Publicado

2026-04-29

·

Atualizado

2026-06-24

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Thymeleaf versões anteriores a 3.1.5.RELEASE
Descrição Existe uma falha de bypass de segurança nos mecanismos de execução de expressões do Thymeleaf. A biblioteca não neutraliza adequadamente construtos específicos em contextos sandboxed (restritos), permitindo a execução de expressões de template inseguras. Se um desenvolvedor de aplicação passar variáveis não sanitizadas para o mecanismo de template e esses valores forem usados em contextos sandboxed, isso pode levar a uma Injeção de Template no Lado do Servidor (SSTI), onde um invasor pode executar código arbitrário no servidor.
Recomendações Atualize para a versão 3.1.5.RELEASE. Certifique-se de que as aplicações não passem dados não validados ou não sanitizados diretamente para o mecanismo de template.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07527
CVE-2026-41901
GHSA-C9PH-GXWW-7744

Produtos afetados

Thymeleaf