Ad

CVE-2026-3415

HIGH CVSS 3.1: 8,7 EPSS 0.34%
Обновлено 7 августа 2026
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-776
Публичный эксплойт Нет

Функции проверки XML и схемы в рамках SchemaValidator Mediator обрабатывают входные данные XML как часть потоков проверки. При определенных условиях синтаксический анализатор XML позволяет разрешать внешние сущности при обработке предоставленного пользователем содержимого XML во время операций проверки. Такое поведение может возникнуть, когда злоумышленник передает созданные полезные данные XML соответствующим потокам посредника с достаточными привилегиями.

Успешная эксплуатация может позволить злоумышленнику с высокими привилегиями читать файлы, доступные на сервере, на котором размещен затронутый продукт. Кроме того, в зависимости от среды сервера и конфигурации сети может оказаться возможным инициировать исходящие запросы к непредусмотренным внутренним или внешним расположениям. Специально созданные полезные данные XML также могут привести к чрезмерному потреблению ресурсов во время анализа, что повлияет на доступность продукта.

Показать оригинальное описание (EN)

The XML and schema validation functionalities within the SchemaValidator Mediator process XML input as part of validation flows. Under certain conditions, the XML parser allows the resolution of external entities when handling user-supplied XML content during validation operations. This behavior can occur when an attacker supplies crafted XML payloads to the relevant mediator flows with sufficient privileges. Successful exploitation may allow a highly privileged actor to read files accessible within the server hosting the affected product. Additionally, it may be possible to trigger outbound requests to unintended internal or external locations, depending on the server environment and network configuration. Specially crafted XML payloads can also lead to excessive resource consumption during parsing, impacting the availability of the product.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)