HealthRecordCommunity
FHIR🌏 International🏛 JPCERT/CC日本語訳済

HAPI FHIR の HL7 FHIR Core における XXE(XML外部エンティティ)脆弱性(CVE-2026-55471)

JVNDB-2026-024365:HAPI FHIRのHL7 FHIR CoreにおけるXML 外部エンティティの脆弱性

2026年7月22日JPCERT/CC

サマリー

Java向けHL7 FHIR実装ライブラリ「HAPI FHIR」にXXE脆弱性(CVE-2026-55471)が確認された。バージョン6.9.10以前のXsltUtilitiesにACCESS_EXTERNAL_DTD等の制限がなく、XMLを制御可能な攻撃者によるローカルファイル開示・ブラインドXXE・SSRF攻撃が可能であった。バージョン6.9.10で修正済み。

詳細

JPCERT/CCとJVN iPediaの脆弱性情報(JVNDB-2026-024365)によると、HAPI FHIR v6.9.10以前のorg.hl7.fhir.utilities.XsltUtilitiesのsaxonTransform()が、ACCESS_EXTERNAL_DTDやACCESS_EXTERNAL_STYLESHEETを制限せずにnet.sf.saxon.TransformerFactoryImpl()をインスタンス化していた。変換対象のXMLを制御・改ざんできる攻撃者はXML外部エンティティ注入によりローカルファイルの開示、ブラインドXXE、ホストから到達可能な任意URLへのSSRFを引き起こせる状態にあった。問題はv6.9.10で修正されており、GitHubセキュリティアドバイザリGHSA-2f55-g35j-5jmfを参照のこと。利用中の組織は速やかにv6.9.10以降へのアップデートが推奨される。

Original content copyright by respective publishers