**Descrição** Uma Injeção de Entidade Externa XML (CWE- 611 ) vulnerabilidade no veraPDF permite que um atacante remoto leia arquivos arbitrários no sistema de arquivos do servidor e execute a falsificação de solicitação lateral ao enviar um PDF criado contendo um texto rico malicioso (/RC ou /RV). Isto afeta todas as versões atuais da validação do VeraPDF. ## Detalhes A vulnerabilidade reside na validação veraPDF `validation- model/src/main/java/org/verapdf/gf/ model/ tools/DictionaryKeysHelper.java` dentro do método `getRich TextStringOrStreamEntryStringRepresentation()`. Este ajudante extrai o corpo de texto rico do XHTML de uma cadeia ou transmissão de dicionários PDF e analisa- o com um analisador DOM para devolver o conteúdo de texto concatenado. A vulnerabilidade deriva de dois problemas combinados: - A Instalação do Construtor de Documentos é instantânea com configurações padrão, sem desallow-doctype- decl, sem desativação de entidades gerais/ parâmetros externas, sem FEATURE_SECURE_PROCESSING e sem Entidade Resolvedora segura. O analisador padrão do JAXP/ Xerces irá, portanto, resolver ` ` e ` ` declarações. - Após analisar, `getAllNodeText()` recursivamente concatena cada nó de texto no documento e retorna- o como o valor da propriedade do modelo. Isto significa que o conteúdo expandido de qualquer entidade externa é refletido diretamente de volta no relatório de validação.

Isto impacta todas as versões atuais do módulo do modelo de validação VeraPDF. A exploração bem sucedida requer apenas que o alvo valide um PDF fornecido pelo atacante. Uma única anotação de marcação com uma string /RC criado é suficiente.

Endurecer a "Fabrica de ConstruçãoDocumento" em "modèle de validação/src/main/java/org/verapdf/gf/modèle/ tools/DictionaryKeysHelper.java` em conformidade com a Folha de Prevenção de Traque OWASP XXE para desativar o DOCTYPE. Registro de aconselhamento: GHSA- 3 jh 7 - wm 29 - q 568. Identificadores relacionados: CVE- 2026 - 54078.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 29 T 15: 11: 43.000 Z e lista a sua última modificação como 2026 - 07 - 29 T 15: 11: 43.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N.

Informações sobre software e versão afetadas: pacote Maven org.verapdf:model de validação — ECOSISTEM: introduzido 1.25.73, corrigido 1.30.2. Pacote Maven org.verapdf:model de validação — ECOSISTEM: introduzido 1.31.1, corrigido 1.31.71 □ Pacote Maven org.verapdf:validation- model- jakarta — ECOSISTEM: introduzido 1.25.73, corrigido 1.30.2 □ Pacote Maven org.verapdf:validation- model- jakarta — ECOSISTEM: introduzido 1.31.1, corrigido 1.31.71. Classificação e evidência: identificadores de fraqueza CWE- 611. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.