Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache SIS de Apache Software Foundation (CVE-2025-68280)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026

Descripción

Vulnerabilidad de restricción inadecuada de referencia a entidad externa XML en Apache SIS.<br /> <br /> Es posible escribir archivos XML de tal manera que, cuando son analizados por Apache SIS, un archivo XML revele al atacante el contenido de un archivo local en el servidor que ejecuta Apache SIS. Esta vulnerabilidad afecta a los siguientes servicios de SIS:<br /> <br /> * Lectura de archivos GeoTIFF que tienen la etiqueta GEO_METADATA definida por el Grupo de Trabajo de Información Geoespacial de Defensa (DGIWG).<br /> * Análisis de metadatos ISO 19115 en formato XML.<br /> * Análisis de Sistemas de Referencia de Coordenadas definidos en formato GML.<br /> * Análisis de archivos en formato de Intercambio GPS (GPX).<br /> <br /> Este problema afecta a Apache SIS desde las versiones 0.4 hasta la 1.5, ambas inclusive. Se recomienda a los usuarios actualizar a la versión 1.6, que solucionará el problema. Mientras tanto, la vulnerabilidad de seguridad puede evitarse iniciando Java con la propiedad de sistema javax.xml.accessExternalDTD establecida a una lista de protocolos autorizados separada por comas. Por ejemplo:<br /> <br /> java -Djavax.xml.accessExternalDTD=“” ...

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:spatial_information_system:*:*:*:*:*:*:*:* 0.4 (incluyendo) 1.5 (incluyendo)