つみかさね

CVE-2026-40998

High(8.2)

Spring Web ServicesのXPath XXE CVE-2026-40998:影響範囲と対応方法

公開日: 2026-08-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
spring-xmlSpring (VMware)< 4.1.4 / < 5.0.2

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1依存関係で spring-xml / spring-ws-* のバージョンを確認する
  2. 2spring-xml / spring-ws-* 4.1.4 / 5.0.2 以降へ更新する
  3. 3XML パーサで外部実体参照を無効化する設定を確認する

影響対象

spring-xml / spring-ws-* 利用者

対応不要な人

  • Spring Web Services を使用していない
  • 外部からの XML を処理しない
  • 修正版へ更新済み

補足

  • -同時公開の SSRF(CVE-2026-40999)や GraphQL 系の High も併せて更新する
CVESpringMavenXXEJava

30秒で判断

  • 対応すべき人: org.springframework.ws:spring-xml(Spring Web Services)を利用し、外部からの XML を処理するアプリの開発者
  • 対応不要な人: Spring WS を使っていない、外部 XML を扱わない、修正版へ更新済みの環境
  • 確認方法: 依存関係で spring-xml / spring-ws-* のバージョンを確認

概要

Spring Web Servicesspring-xml に、Jaxp13 XPath 処理(StreamSource / SAXSource 経由)での XML 外部実体参照(XXE、CWE-611) の脆弱性が公開されました。

XXE により、細工された XML を処理させることで サーバ上のファイル読み取りや SSRF(サーバサイドリクエストフォージェリ) につながり得ます。Spring WS 系では他にも SSRF(CVE-2026-40999)や Spring for GraphQL の unsafe deserialization(CVE-2026-41699)など複数の修正が同時に公開されています。

本 Advisory は GHSA の深刻度ラベル High に基づきます。上記 CVSS 値は概略であり、正確なスコア・ベクトルは原文をご確認ください。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone/Low
User InteractionNone
Impactファイル読み取り・SSRF
深刻度High (GHSA)

影響を受けるソフトウェア

製品修正バージョン
org.springframework.ws:spring-xml4.1.4 / 5.0.2

修正バージョンと回避策

  • 修正バージョン: spring-xml および関連 spring-ws-*4.1.4 / 5.0.2 以降(利用系列に合わせて更新)
  • XML パーサで外部実体参照を無効化する設定(セキュアな XML 処理)も併せて確認してください。

関連リンク


データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。