🟠 《高危安全漏洞:CVE-2026-54078》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-29


漏洞简介

该漏洞(CVE-2026-54078)存在于 veraPDF-validation 项目中,该项目是 veraPDF 验证模型(validation model)的一个实现。漏洞位于文件 validation-model/src/main/java/org/verapdf/gf/model/tools/DictionaryKeysHelper.java 中的 getRichTextStringOrStreamEntryStringRepresentation() 方法内。

该漏洞属于 XML 外部实体注入(XML External Entity, XXE) 漏洞,对应的 CWE 分类为 CWE-611。攻击者可以通过构造一个包含恶意富文本条目(/RC 或 /RV 条目)的 PDF 文件,触发 XML 外部实体扩展(external entity expansion),从而将本地文件内容反射(reflect)到验证报告(validation report)中。

受影响的版本范围为:从 1.25.731.30.2 之前,以及 1.31.71 之前的版本。该漏洞已在版本 1.30.21.31.71 中修复。

影响范围

  • 受影响版本
    • veraPDF-validation 版本 >= 1.25.73 且 < 1.30.2
    • veraPDF-validation 版本 >= 1.31.71 之前的版本(即 1.31.x 系列中低于 1.31.71 的版本)
  • 修复版本
    • 1.30.2
    • 1.31.71

风险分析

  • 攻击向量:远程攻击(AV:N),攻击者无需任何权限(PR:N),也无需用户交互(UI:N),只需向受影响的 veraPDF 实例提交一个特制的 PDF 文件即可触发漏洞。
  • 攻击复杂度:低(AC:L),攻击者无需特殊条件即可利用。
  • 影响后果
    • 机密性影响:高(VC:H)。攻击者可以利用 XXE 漏洞读取服务器或运行 veraPDF 的本地文件系统中的任意文件内容(如配置文件、密码文件、敏感数据等),并将这些内容反射到验证报告中,从而泄露给攻击者。
    • 完整性影响:无(VI:N)。该漏洞不直接导致数据被篡改。
    • 可用性影响:无(VA:N)。该漏洞不直接导致服务中断或拒绝服务。
  • 潜在风险:该漏洞可能导致敏感信息泄露,例如系统配置文件、用户数据、密钥等,进而可能被用于进一步的攻击(如权限提升、横向移动等)。由于攻击者无需认证即可利用,且攻击复杂度低,该漏洞具有较高的实际威胁等级。

🔍 技术细节

字段
CVE ID CVE-2026-54078
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-611
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接