„`html
CVE-2026-40998: XML External Entity (XXE) Injection in Spring Web Services
Zusammenfassung
Eine kritische SicherheitslĂĽcke in Spring Web Services ermöglicht XML External Entity (XXE) Injection-Attacken durch unsichere XPath-Evaluierung. Die betroffene Komponente Jaxp13XPathTemplate verarbeitet untrusted XML-Payloads mittels der Standard-DocumentBuilderFactory-Konfiguration des JDK, anstatt Spring’s gehärtete Parser-Einstellungen zu nutzen.
Betroffene Systeme
- Spring Web Services 5.0.0 bis 5.0.1
- Spring Web Services 4.1.0 bis 4.1.3
- Spring Web Services 4.0.0 bis 4.0.18
- Spring Web Services 3.1.0 bis 3.1.8
Angriffsvektor: Netzwerk | Authentifizierung: Nicht erforderlich
Technische Details
Die Vulnerabilität liegt in der XPath-Expression-Evaluierung für StreamSource und SAXSource Eingaben. Der fehlerhafte Code-Pfad nutzt die JDK-Standardkonfiguration des DocumentBuilderFactory, die externe Entity-Definitionen standardmäßig zulässt. Dies ermöglicht Angreifern, bösartige XML-Dokumente mit XXE-Payloads einzuschleusen.
Attackszenarien umfassen:
- Dateioffenlegung durch Billion Laughs Attack
- SSRF-Attacken via externe Entity-Referenzen
- Denial of Service durch XML-Bomben
- Remote Code Execution in extremen Fällen
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf gepatchte Versionen durchfĂĽhren
- Input-Validierung: XML-Payloads vor XPath-Evaluierung validieren
- Parser-Härtung: XXE-Protection in DocumentBuilderFactory explizit aktivieren (feature-Deaktivierung)
- WAF-Regeln: XML-Payloads mit verdächtigen Entity-Definitionen blockieren
- Monitoring: Logs auf XXE-Pattern-Zugriffe ĂĽberwachen
Bewertung
CVSS Score: 8.2 (High)
Die hohe Kritikalität erfordert unverzügliche Patches und/oder Mitigation. Für produktive Umgebungen mit untrusted XML-Verarbeitung besteht erhebliches Risiko.
„`