Vulnerabilidad en Apache SIS de Apache Software Foundation (CVE-2025-68280)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026
Descripción
Vulnerabilidad de restricción inadecuada de referencia a entidad externa XML en Apache SIS.<br />
<br />
Es posible escribir archivos XML de tal manera que, cuando son analizados por Apache SIS, un archivo XML revele al atacante el contenido de un archivo local en el servidor que ejecuta Apache SIS. Esta vulnerabilidad afecta a los siguientes servicios de SIS:<br />
<br />
* Lectura de archivos GeoTIFF que tienen la etiqueta GEO_METADATA definida por el Grupo de Trabajo de Información Geoespacial de Defensa (DGIWG).<br />
* Análisis de metadatos ISO 19115 en formato XML.<br />
* Análisis de Sistemas de Referencia de Coordenadas definidos en formato GML.<br />
* Análisis de archivos en formato de Intercambio GPS (GPX).<br />
<br />
Este problema afecta a Apache SIS desde las versiones 0.4 hasta la 1.5, ambas inclusive. Se recomienda a los usuarios actualizar a la versión 1.6, que solucionará el problema. Mientras tanto, la vulnerabilidad de seguridad puede evitarse iniciando Java con la propiedad de sistema javax.xml.accessExternalDTD establecida a una lista de protocolos autorizados separada por comas. Por ejemplo:<br />
<br />
java -Djavax.xml.accessExternalDTD=“” ...
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:spatial_information_system:*:*:*:*:*:*:*:* | 0.4 (incluyendo) | 1.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


