注目★★★★★GitHub Advisory
HAPI FHIR 6.9.8以下にXXE脆弱性、saxonTransformが無防備なTransformerFactory使用
30秒で把握
- 1HAPI FHIR 6.9.8以下でXXE脆弱性、saxonTransformが無防備なSaxon使用
- 2ローカルファイル漏洩とSSRFが認証不要で成立・MITMでも悪用可能
- 3transform()はXXE対策済みだがsaxonTransform()のみ保護が欠落
要約
HAPI FHIRライブラリのXsltUtilitiesクラスにXXE(XML外部エンティティ)インジェクション脆弱性(CVE-2026-55471)が確認された。saxonTransform()系メソッドが外部アクセス制限なしの素のSaxon TransformerFactoryImplを直接インスタンス化しており、XXE対策済みのtransform()系と同一ファイル内で保護レベルが分断されている。攻撃者が変換対象XMLを制御またはMITMできる場合、ローカルファイル漏洩およびSSRFが可能となる。影響はMaven座標ca.uhn.hapi.fhir:org.hl7.fhir.utilitiesのバージョン6.9.8以下で、認証不要で利用可能。
あなたへの影響
HAPI FHIRを組み込んでいるシステムでXSLT変換機能(saxonTransform)を使用している場合、6.9.8以下のバージョンは外部エンティティ制限が欠如しているため、入力XMLの信頼境界を見直す必要がある。
推奨:修正版へのアップグレードが困難な場合は、saxonTransformを呼び出す前にXML入力のサニタイズまたは外部アクセスを遮断するネットワーク制御を検討すべき。