Vulnerabilidad en Spring Web Services (CVE-2026-40998)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
11/06/2026
Última modificación:
23/07/2026
Descripción
Jaxp13XPathTemplate evaluó expresiones XPath para entradas StreamSource y SAXSource utilizando una ruta de código que analizó XML controlado por el atacante con el comportamiento predeterminado de DocumentBuilderFactory del JDK en lugar de la configuración de analizador reforzada de Spring. Las aplicaciones que evalúan XPath contra cargas útiles XML no confiables podrían, por lo tanto, estar expuestas a ataques de estilo Entidad Externa XML (XXE).<br />
<br />
Versiones afectadas:<br />
Spring Web Services 5.0.0 a 5.0.1; 4.1.0 a 4.1.3; 4.0.0 a 4.0.18; 3.1.0 a 3.1.8.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA



