Asayomu Tech
注目★★★★★GitHub Advisory

HAPI FHIR 6.9.8以下にXXE脆弱性、saxonTransformが無防備なTransformerFactory使用

30秒で把握

  • 1HAPI FHIR 6.9.8以下でXXE脆弱性、saxonTransformが無防備なSaxon使用
  • 2ローカルファイル漏洩とSSRFが認証不要で成立・MITMでも悪用可能
  • 3transform()はXXE対策済みだがsaxonTransform()のみ保護が欠落

要約

HAPI FHIRライブラリのXsltUtilitiesクラスにXXE(XML外部エンティティ)インジェクション脆弱性(CVE-2026-55471)が確認された。saxonTransform()系メソッドが外部アクセス制限なしの素のSaxon TransformerFactoryImplを直接インスタンス化しており、XXE対策済みのtransform()系と同一ファイル内で保護レベルが分断されている。攻撃者が変換対象XMLを制御またはMITMできる場合、ローカルファイル漏洩およびSSRFが可能となる。影響はMaven座標ca.uhn.hapi.fhir:org.hl7.fhir.utilitiesのバージョン6.9.8以下で、認証不要で利用可能。

あなたへの影響

HAPI FHIRを組み込んでいるシステムでXSLT変換機能(saxonTransform)を使用している場合、6.9.8以下のバージョンは外部エンティティ制限が欠如しているため、入力XMLの信頼境界を見直す必要がある。

推奨:修正版へのアップグレードが困難な場合は、saxonTransformを呼び出す前にXML入力のサニタイズまたは外部アクセスを遮断するネットワーク制御を検討すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。