FHIR🌏 International🏛 JPCERT/CCJP Translated
JVNDB-2026-024365:HAPI FHIRのHL7 FHIR CoreにおけるXML 外部エンティティの脆弱性
HAPI FHIR の HL7 FHIR Core における XXE(XML外部エンティティ)脆弱性(CVE-2026-55471)
July 22, 2026JPCERT/CC
Summary
Java向けHL7 FHIR実装ライブラリ「HAPI FHIR」にXXE脆弱性(CVE-2026-55471)が確認された。バージョン6.9.10以前のXsltUtilitiesにACCESS_EXTERNAL_DTD等の制限がなく、XMLを制御可能な攻撃者によるローカルファイル開示・ブラインドXXE・SSRF攻撃が可能であった。バージョン6.9.10で修正済み。
Details
JPCERT/CCとJVN iPediaの脆弱性情報(JVNDB-2026-024365)によると、HAPI FHIR v6.9.10以前のorg.hl7.fhir.utilities.XsltUtilitiesのsaxonTransform()が、ACCESS_EXTERNAL_DTDやACCESS_EXTERNAL_STYLESHEETを制限せずにnet.sf.saxon.TransformerFactoryImpl()をインスタンス化していた。変換対象のXMLを制御・改ざんできる攻撃者はXML外部エンティティ注入によりローカルファイルの開示、ブラインドXXE、ホストから到達可能な任意URLへのSSRFを引き起こせる状態にあった。問題はv6.9.10で修正されており、GitHubセキュリティアドバイザリGHSA-2f55-g35j-5jmfを参照のこと。利用中の組織は速やかにv6.9.10以降へのアップデートが推奨される。
Original content copyright by respective publishers