CVE-2026-41901
Thymeleaf: Некорректное распознавание неавторизованных синтаксических шаблонов в изолированных выражениях Thymeleaf
- Опубликовано
- 12 мая 2026 г.
- Обновлено
- 13 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 17 авг. 2026 г.
Thymeleaf: Некорректное распознавание неавторизованных синтаксических шаблонов в изолированных выражениях Thymeleaf
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Thymeleaf — это серверный шаблонизатор Java для веб- и автономных сред. До версии 3.1.5.RELEASE в механизмах выполнения выражений Thymeleaf существует уязвимость обхода защиты. Хотя библиотека предоставляет механизмы для предотвращения выполнения потенциально опасных выражений в некоторых конкретных песочницах (ограниченных) контекстах, она не может должным образом нейтрализовать определённые конструкции, которые позволяют выполнять такие выражения. Если разработчик приложения передаёт в шаблонизатор неочищенные переменные, содержащие такие выражения, и эти значения используются в песочницах внутри шаблонов, эти выражения могут быть выполнены, что приводит к Server-Side Template Injection (SSTI). Эта уязвимость исправлена в версии 3.1.5.RELEASE.
CVE-2026-41901
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.