CVE-2026-41901
Thymeleaf: Riconoscimento improprio di pattern di sintassi non autorizzati nelle espressioni Thymeleaf in sandbox
- Pubblicato
- 12 mag 2026
- Aggiornato
- 13 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 36,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Thymeleaf è un motore di template Java lato server per ambienti web e standalone. Prima della versione 3.1.5.RELEASE, esiste una vulnerabilità di bypass della sicurezza nei meccanismi di esecuzione delle espressioni di Thymeleaf. Sebbene la libreria fornisca meccanismi per evitare l'esecuzione di espressioni potenzialmente pericolose in alcuni contesti specifici sandbox (limitati), non riesce a neutralizzare correttamente specifici costrutti che consentono l'esecuzione di questo tipo di espressioni. Se uno sviluppatore di applicazioni passa al motore di template variabili non sanificate che contengono tali espressioni, e questi valori vengono utilizzati in contesti sandbox all'interno dei template, queste espressioni possono essere eseguite ottenendo Server-Side Template Injection (SSTI). Questa vulnerabilità è corretta nella versione 3.1.5.RELEASE.
Fonti
1CVE-2026-41901
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.