Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spring Web Services (CVE-2026-40998)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
11/06/2026
Última modificación:
23/07/2026

Descripción

Jaxp13XPathTemplate evaluó expresiones XPath para entradas StreamSource y SAXSource utilizando una ruta de código que analizó XML controlado por el atacante con el comportamiento predeterminado de DocumentBuilderFactory del JDK en lugar de la configuración de analizador reforzada de Spring. Las aplicaciones que evalúan XPath contra cargas útiles XML no confiables podrían, por lo tanto, estar expuestas a ataques de estilo Entidad Externa XML (XXE).<br /> <br /> Versiones afectadas:<br /> Spring Web Services 5.0.0 a 5.0.1; 4.1.0 a 4.1.3; 4.0.0 a 4.0.18; 3.1.0 a 3.1.8.

Referencias a soluciones, herramientas e información