Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en org.hl7.fhir.core de hapifhir (CVE-2026-33180)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
20/03/2026
Última modificación:
28/04/2026

Descripción

HAPI FHIR es una implementación completa del estándar HL7 FHIR para la interoperabilidad sanitaria en Java. Antes de la versión 6.9.0, al establecer encabezados en las solicitudes HTTP, el cliente HTTP interno envía los encabezados primero al host en la URL inicial, pero también, si se le pide que siga redireccionamientos y se devuelve un código de respuesta HTTP 30X, al host mencionado en la URL en el valor del encabezado de respuesta Location:. Enviar el mismo conjunto de encabezados a hosts subsiguientes es un problema, ya que este encabezado a menudo contiene información sensible a la privacidad o datos que podrían permitir a otros suplantar la solicitud del cliente. Este problema ha sido parcheado en la versión 6.9.0. No se conocen soluciones alternativas disponibles.