CVE-2026-41901
Thymeleaf: Reconocimiento incorrecto de patrones de sintaxis no autorizados en expresiones Thymeleaf en entorno aislado
- Publicado
- 12 may 2026
- Actualizado
- 13 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 36,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Thymeleaf es un motor de plantillas Java del lado del servidor para entornos web y autónomos. Antes de 3.1.5.RELEASE, existe una vulnerabilidad de omisión de seguridad en los mecanismos de ejecución de expresiones de Thymeleaf. Aunque la biblioteca proporciona mecanismos para evitar la ejecución de expresiones potencialmente peligrosas en algunos contextos específicos de sandbox (restringidos), no logra neutralizar adecuadamente ciertas construcciones que permiten que este tipo de expresiones se ejecuten. Si un desarrollador de aplicaciones pasa al motor de plantillas variables sin sanitizar que contienen dichas expresiones, y estos valores se utilizan en contextos de sandbox dentro de las plantillas, estas expresiones pueden ejecutarse logrando una Inyección de Plantillas del Lado del Servidor (SSTI). Esta vulnerabilidad se corrige en 3.1.5.RELEASE.
Fuentes
1CVE-2026-41901
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.