PT-2026-40722 · Intranda+1 · Goobi Viewer Core+1

Mgeerdsen

·

Publicado

2026-05-13

·

Atualizado

2026-05-28

·

CVE-2026-45083

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Goobi viewer versões 4.8.0 até 26.04.0
Descrição O endpoint REST "POST /api/v1/index/stream" aceita expressões de streaming do Solr arbitrárias de clientes de rede não autenticados e as encaminha para o servidor Solr de backend sem restrições. Isso permite que um invasor leia o índice Solr completo, incluindo documentos protegidos por condições de acesso, requisitos de licença ou restrições de IP. Além disso, em implantações padrão do Solr, invasores podem usar expressões de streaming update() para sobrescrever valores de campos indexados, alterar metadados ou corromper estruturas de documentos, e usar expressões de streaming delete() para remover permanentemente documentos ou a coleção inteira.
Recomendações Atualize para a versão 26.04.1. Como medida paliativa temporária, bloqueie o endpoint "/api/v1/index/stream" usando um proxy reverso ou na configuração do Tomcat.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45083
GHSA-2RGP-F66F-4499

Produtos afetados

Goobi Viewer Core
Io.Goobi.Viewer:Viewer-Core