CVE-2026-78224
NextGen Healthcare Mirth Connect में XML External Entity Reference का अनुचित प्रतिबंध
- प्रकाशित
- 11 सित॰ 2026
- अद्यतन
- 11 सित॰ 2026
- सीएनए असाइन करना
- icscert
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XSLT Transformer Step उचित सुरक्षा विकल्पों के बिना एक नंगे TransformerFactory का निर्माण करता है, इसलिए XXE इंजेक्शन डेटा एक्सफिल्ट्रेशन और डिनायल-ऑफ-सर्विस हमलों की अनुमति दे सकता है।
स्रोत
1NextGen Connect 4.5.2 की तीन vulnerabilities के लिए कार्यशील PoCs।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।