Ad

CVE-2026-47664

HIGH CVSS 4.0: 8,6 EPSS 0.14%
Обновлено 10 августа 2026
Pathling
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-918 (Подделка запросов на стороне сервера (SSRF)), CWE-20 (Неправильная проверка ввода)
Поставщик Pathling
Публичный эксплойт Нет

Pathling — это набор инструментов, которые упрощают использование FHIR и клинической терминологии при анализе медицинских данных. До версии 2.0.0 Pathling Server операция $import-pnp в Pathling Server принимает предоставленный вызывающей стороной `exportUrl` и использует его в качестве удаленной конечной точки массового экспорта FHIR, не ограничивая ее доверенным источником. Когда учетные данные PNP настроены, Pathling создает клиент массового экспорта с учетными данными, нацеленный на хост, выбранный вызывающим абонентом, загружает файлы, выбранные в манифесте, а затем реклассифицирует эти промежуточные файлы как доверенные локальные импорты `file://` - минуя настроенный список разрешений `allowableSources`, который защищает обычную операцию `$import`.

Это исправлено в Pathling Server 2.0.0. В качестве обходного пути отключите операцию `$import-pnp` (`pathling.operations.importPnpEnabled=false`) или не настраивайте учетные данные PNP.

Показать оригинальное описание (EN)

Pathling is a set of tools that make it easier to use FHIR and clinical terminology within health data analytics. Prior to version 2.0.0 of Pathling Server, the `$import-pnp` operation in Pathling Server accepts a caller-supplied `exportUrl` and uses it as the remote FHIR Bulk Export endpoint without constraining it to a trusted source. When PNP credentials are configured, Pathling builds a credentialed bulk-export client targeting the caller-chosen host, downloads manifest-selected files, and then reclassifies those staged files as trusted local `file://` imports - bypassing the configured `allowableSources` allowlist that protects the ordinary `$import` operation. This is fixed in Pathling Server 2.0.0. As a workaround, disable the `$import-pnp` operation (`pathling.operations.importPnpEnabled=false`) or do not configure PNP credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

aehrc:pathling