CVE-2026-40682

XML External Entity (XXE) via Unsanitized Dictionary Parsing in Apache OpenNLP DictionaryEntryPersistor

criticalEPSS 0.5 %

Beschreibung

XML External Entity (XXE) über unsanitizierten Wörterbuch-Parser in Apache OpenNLP DictionaryEntryPersistor Betroffene Versionen: vor 2.5.9, vor 3.0.0-M3 Beschreibung: Die Klasse DictionaryEntryPersistor initialisiert eine statische SAXParserFactory zur Klassenladezeit ohne das Aktivieren von FEATURE_SECURE_PROCESSING oder das Deaktivieren der DTD-Verarbeitung. Wenn create(InputStream, EntryInserter) aufgerufen wird, ist die einzige Funktionseinstellung im XMLReader die Namensraumunterstützung – die Auflösung externer Entitäten und DOCTYPE-Deklarationen bleiben vollständig aktiviert. Ein Angreifer, der ein manipuliertes Wörterbuchdatei (z.B. eine Stoppwortliste oder Domänenwörterbuch) bereitstellen kann, die eine bösartige DOCTYPE-Deklaration enthält, kann lokale Dateiaufdeckung über file://-Entitätsverweise oder Server-seitigen Anfragenbetrug über http://-Entitätsverweise während der SAX-Parsing auslösen, bevor die Anwendung ein einzelnes Wörterbucheintrag verarbeitet. Dies steht im Widerspruch zur eigenen XmlUtil.createSaxParser()-Hilfsfunktion des Projekts, die FEATURE_SECURE_PROCESSING korrekt setzt und disallow-doctype-decl deaktiviert und von allen anderen XML-Parsingpfaden im Code verwendet wird. Der öffentliche Dictionary(InputStream)-Konstruktor delegiert direkt an diese Methode und ist die dokumentierte API zum Laden benutzerdefinierter Wörterbücher, wodurch unsichere Eingaben ein realistisches Szenario darstellen. Minderung: 2.x-Nutzer sollten auf 2.5.9 aktualisieren. 3.x-Nutzer sollten auf 3.0.0-M3 aktualisieren. Nutzer, die nicht sofort aktualisieren können, sollten sicherstellen, dass alle Wörterbuchdateien aus vertrauenswürdigen Quellen stammen und sollten in Betracht ziehen, den Dictionary(InputStream)-Konstruktor mit einer Eingabevalidierung zu umschließen, die jegliche XML-Dokumente ablehnt, die eine DOCTYPE-Deklaration enthalten, bevor sie dem Parser erreichen.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.1
Quelle: nvd-v3
40.9 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-04 16:55 UTC
CWE-611

Weakness-Klassen (CWE)

  • CWE-611Base

    Improper Restriction of XML External Entity Reference

    The product processes an XML document that can contain XML entities with URIs that resolve to documents outside of the intended sphere of control, causing the product to embed incorrect documents into its output.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    opennlp2.5.9

  • apache

    opennlp

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-40682