PT-2026-65822 · Verapdf · Verapdf

CVE-2026-54079

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas veraPDF versões 1.17.35 até 1.30.1 veraPDF versões 1.31.0 até 1.31.70
Description Um problema de Entidade Externa XML (XXE) existe no arquivo validation-model/src/main/java/org/verapdf/gf/model/impl/pd/GFPDAcroForm.java dentro da função getdynamicRender(). O problema ocorre quando o software utiliza um DocumentBuilderFactory configurado por padrão para analisar um fluxo XML da entrada /XFA do dicionário /AcroForm de um PDF sem habilitar recursos de segurança, como disallow-doctype-decl. Um invasor remoto pode fornecer um PDF manipulado contendo um fluxo XFA malicioso que desencadeia a expansão de entidades externas durante a validação PDF/UA-1. Isso pode levar à divulgação de arquivos locais ou Server-Side Request Forgery (SSRF), onde o servidor é forçado a fazer requisições externas.
Recommendations Atualize o veraPDF para a versão 1.30.2. Atualize o veraPDF para a versão 1.31.71. Como mitigação temporária, restrinja a validação de PDFs em relação ao perfil PDF/UA-1 para minimizar o risco de exploração.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54079
GHSA-36MM-W85J-3Q2J

Produtos afetados

Verapdf