Ad

CVE-2026-62296

HIGH CVSS 3.1: 7,5 EPSS 0.28%
Обновлено 7 августа 2026
Java
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 6.9.11
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-674, CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Java
Публичный эксплойт Нет

HAPI FHIR — это полная реализация стандарта HL7 FHIR для совместимости в сфере здравоохранения на Java. До версии 6.9.11 XhtmlParser.java не налагал максимальную глубину вложенности элементов, поэтому глубоко вложенное описание text.div запускает неограниченную рекурсию между parseElementInner() и parseElement(), вызывая StackOverflowError. Злоумышленник, который может отправить ресурсы FHIR, содержащие такие описания, может, таким образом, привести к сбою рабочего потока анализа или проверки, что повлияет на службы проверки и любое приложение, которое анализирует предоставленный злоумышленником FHIR JSON или XML.

Эта проблема исправлена ​​в версии 6.9.11.

Показать оригинальное описание (EN)

HAPI FHIR is a complete implementation of the HL7 FHIR standard for healthcare interoperability in Java. Prior to 6.9.11, XhtmlParser.java imposes no maximum element nesting depth, so a deeply nested text.div narrative triggers unbounded recursion between parseElementInner() and parseElement(), raising a StackOverflowError. An attacker who can submit FHIR resources containing such narratives can thus crash a parsing or validation worker thread, affecting validator services and any application that parses attacker-supplied FHIR JSON or XML. This issue is fixed in version 6.9.11.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1