30秒で判断
- 対応すべき人:
org.springframework.ws:spring-xml(Spring Web Services)を利用し、外部からの XML を処理するアプリの開発者 - 対応不要な人: Spring WS を使っていない、外部 XML を扱わない、修正版へ更新済みの環境
- 確認方法: 依存関係で
spring-xml/spring-ws-*のバージョンを確認
概要
Spring Web Services の spring-xml に、Jaxp13 XPath 処理(StreamSource / SAXSource 経由)での XML 外部実体参照(XXE、CWE-611) の脆弱性が公開されました。
XXE により、細工された XML を処理させることで サーバ上のファイル読み取りや SSRF(サーバサイドリクエストフォージェリ) につながり得ます。Spring WS 系では他にも SSRF(CVE-2026-40999)や Spring for GraphQL の unsafe deserialization(CVE-2026-41699)など複数の修正が同時に公開されています。
本 Advisory は GHSA の深刻度ラベル High に基づきます。上記 CVSS 値は概略であり、正確なスコア・ベクトルは原文をご確認ください。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | None/Low |
| User Interaction | None |
| Impact | ファイル読み取り・SSRF |
| 深刻度 | High (GHSA) |
影響を受けるソフトウェア
| 製品 | 修正バージョン |
|---|---|
| org.springframework.ws:spring-xml | 4.1.4 / 5.0.2 |
修正バージョンと回避策
- 修正バージョン:
spring-xmlおよび関連spring-ws-*を 4.1.4 / 5.0.2 以降(利用系列に合わせて更新) - XML パーサで外部実体参照を無効化する設定(セキュアな XML 処理)も併せて確認してください。
関連リンク
データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
