CVE-2026-41901
Thymeleaf : Reconnaissance inappropriée des modèles de syntaxe non autorisés dans les expressions Thymeleaf en bac à sable
- Publié
- 12 mai 2026
- Mise à jour
- 13 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
Thymeleaf : Reconnaissance inappropriée des modèles de syntaxe non autorisés dans les expressions Thymeleaf en bac à sable
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Thymeleaf est un moteur de templates Java côté serveur pour les environnements web et autonomes. Avant la version 3.1.5.RELEASE, une vulnérabilité de contournement de sécurité existe dans les mécanismes d'exécution d'expressions de Thymeleaf. Bien que la bibliothèque fournisse des mécanismes pour éviter l'exécution d'expressions potentiellement dangereuses dans certains contextes sandboxés (restreints), elle ne parvient pas à neutraliser correctement des constructions spécifiques qui permettent l'exécution de ce type d'expressions. Si un développeur d'application transmet au moteur de templates des variables non assainies contenant de telles expressions, et que ces valeurs sont utilisées dans des contextes sandboxés à l'intérieur des templates, ces expressions peuvent être exécutées, réalisant ainsi une injection de templates côté serveur (SSTI). Cette vulnérabilité est corrigée dans la version 3.1.5.RELEASE.
CVE-2026-41901
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.