PT-2026-65825 · Unknown · Verapdf-Validation
CVE-2026-54082
·
Publicado
2026-07-29
·
Atualizado
2026-07-29
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
veraPDF-validation versões 1.25.73 até 1.30.1
veraPDF-validation versões 1.31.0 até 1.31.70
Description
Um problema de Entidade Externa XML (XXE) existe no processamento de anotações de texto rico, valores de campos de formulário e configurações XFA em PDFs não confiáveis. Isso ocorre porque o
DocumentBuilderFactory não desabilita a análise de DTDs, entidades externas, XInclude ou diretivas de acesso a recursos externos. Um invasor pode explorar isso fornecendo um PDF manipulado para as funções PDFAValidator.validate(...) ou GFPDAcroForm.getdynamicRender(), podendo levar à divulgação de arquivos locais e requisições de rede externas para endpoints controlados pelo invasor.Recommendations
Atualize o veraPDF-validation para a versão 1.30.2.
Atualize o veraPDF-validation para a versão 1.31.71.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Verapdf-Validation