CVE-2026-41901
위험게시됨
Thymeleaf: 샌드박스 처리된 Thymeleaf 표현식에서 승인되지 않은 구문 패턴의 부적절한 인식
- 게시됨
- 2026. 5. 12.
- 업데이트됨
- 2026. 5. 13.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 17.
기본 CVSS
9.0/ 10위험
Thymeleaf: 샌드박스 처리된 Thymeleaf 표현식에서 승인되지 않은 구문 패턴의 부적절한 인식
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H낮음 · 다음 30일
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
Thymeleaf는 웹 및 독립 실행 환경을 위한 서버 사이드 Java 템플릿 엔진입니다. 3.1.5.RELEASE 이전 버전에서는 Thymeleaf의 표현식 실행 메커니즘에 보안 우회 취약점이 존재합니다. 이 라이브러리는 일부 특정 샌드박스(제한된) 컨텍스트에서 잠재적으로 위험한 표현식의 실행을 방지하는 메커니즘을 제공하지만, 이러한 종류의 표현식이 실행될 수 있도록 허용하는 특정 구문을 제대로 무력화하지 못합니다. 애플리케이션 개발자가 템플릿 엔진에 이러한 표현식을 포함한 소독되지 않은 변수를 전달하고, 이러한 값이 템플릿 내부의 샌드박스 컨텍스트에서 사용되는 경우, 해당 표현식이 실행되어 SSTI(Server-Side Template Injection, 서버 사이드 템플릿 주입)가 발생할 수 있습니다. 이 취약점은 3.1.5.RELEASE에서 수정되었습니다.
CVE-2026-41901
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.