🟠 高危 | CVE-2026-54078 — veraPDF validation model is an implementation of t...
🟠 《高危安全漏洞:CVE-2026-54078》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-29
漏洞简介
该漏洞(CVE-2026-54078)存在于 veraPDF-validation 项目中,该项目是 veraPDF 验证模型(validation model)的一个实现。漏洞位于文件 validation-model/src/main/java/org/verapdf/gf/model/tools/DictionaryKeysHelper.java 中的 getRichTextStringOrStreamEntryStringRepresentation() 方法内。
该漏洞属于 XML 外部实体注入(XML External Entity, XXE) 漏洞,对应的 CWE 分类为 CWE-611。攻击者可以通过构造一个包含恶意富文本条目(/RC 或 /RV 条目)的 PDF 文件,触发 XML 外部实体扩展(external entity expansion),从而将本地文件内容反射(reflect)到验证报告(validation report)中。
受影响的版本范围为:从 1.25.73 到 1.30.2 之前,以及 1.31.71 之前的版本。该漏洞已在版本 1.30.2 和 1.31.71 中修复。
影响范围
- 受影响版本:
- veraPDF-validation 版本 >= 1.25.73 且 < 1.30.2
- veraPDF-validation 版本 >= 1.31.71 之前的版本(即 1.31.x 系列中低于 1.31.71 的版本)
- 修复版本:
- 1.30.2
- 1.31.71
风险分析
- 攻击向量:远程攻击(AV:N),攻击者无需任何权限(PR:N),也无需用户交互(UI:N),只需向受影响的 veraPDF 实例提交一个特制的 PDF 文件即可触发漏洞。
- 攻击复杂度:低(AC:L),攻击者无需特殊条件即可利用。
- 影响后果:
- 机密性影响:高(VC:H)。攻击者可以利用 XXE 漏洞读取服务器或运行 veraPDF 的本地文件系统中的任意文件内容(如配置文件、密码文件、敏感数据等),并将这些内容反射到验证报告中,从而泄露给攻击者。
- 完整性影响:无(VI:N)。该漏洞不直接导致数据被篡改。
- 可用性影响:无(VA:N)。该漏洞不直接导致服务中断或拒绝服务。
- 潜在风险:该漏洞可能导致敏感信息泄露,例如系统配置文件、用户数据、密钥等,进而可能被用于进一步的攻击(如权限提升、横向移动等)。由于攻击者无需认证即可利用,且攻击复杂度低,该漏洞具有较高的实际威胁等级。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-54078 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-611 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论