CVE-2026-40682
XML External Entity (XXE) via Unsanitized Dictionary Parsing in Apache OpenNLP DictionaryEntryPersistor
Beschreibung
XML External Entity (XXE) über unsanitizierten Wörterbuch-Parser in Apache OpenNLP DictionaryEntryPersistor Betroffene Versionen: vor 2.5.9, vor 3.0.0-M3 Beschreibung: Die Klasse DictionaryEntryPersistor initialisiert eine statische SAXParserFactory zur Klassenladezeit ohne das Aktivieren von FEATURE_SECURE_PROCESSING oder das Deaktivieren der DTD-Verarbeitung. Wenn create(InputStream, EntryInserter) aufgerufen wird, ist die einzige Funktionseinstellung im XMLReader die Namensraumunterstützung – die Auflösung externer Entitäten und DOCTYPE-Deklarationen bleiben vollständig aktiviert. Ein Angreifer, der ein manipuliertes Wörterbuchdatei (z.B. eine Stoppwortliste oder Domänenwörterbuch) bereitstellen kann, die eine bösartige DOCTYPE-Deklaration enthält, kann lokale Dateiaufdeckung über file://-Entitätsverweise oder Server-seitigen Anfragenbetrug über http://-Entitätsverweise während der SAX-Parsing auslösen, bevor die Anwendung ein einzelnes Wörterbucheintrag verarbeitet. Dies steht im Widerspruch zur eigenen XmlUtil.createSaxParser()-Hilfsfunktion des Projekts, die FEATURE_SECURE_PROCESSING korrekt setzt und disallow-doctype-decl deaktiviert und von allen anderen XML-Parsingpfaden im Code verwendet wird. Der öffentliche Dictionary(InputStream)-Konstruktor delegiert direkt an diese Methode und ist die dokumentierte API zum Laden benutzerdefinierter Wörterbücher, wodurch unsichere Eingaben ein realistisches Szenario darstellen. Minderung: 2.x-Nutzer sollten auf 2.5.9 aktualisieren. 3.x-Nutzer sollten auf 3.0.0-M3 aktualisieren. Nutzer, die nicht sofort aktualisieren können, sollten sicherstellen, dass alle Wörterbuchdateien aus vertrauenswürdigen Quellen stammen und sollten in Betracht ziehen, den Dictionary(InputStream)-Konstruktor mit einer Eingabevalidierung zu umschließen, die jegliche XML-Dokumente ablehnt, die eine DOCTYPE-Deklaration enthalten, bevor sie dem Parser erreichen.
Metriken
Weakness-Klassen (CWE)
CWE-611Base
Improper Restriction of XML External Entity Reference
The product processes an XML document that can contain XML entities with URIs that resolve to documents outside of the intended sphere of control, causing the product to embed incorrect documents into its output.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
opennlp2.5.9
apache
opennlp
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2026-40682advisory
- https://github.com/apache/opennlppackage
- https://lists.apache.org/thread/r6jpt0qr9nj67gqhppqg7jxf8vsbo0w6web
- http://www.openwall.com/lists/oss-security/2026/05/01/19web
- https://access.redhat.com/security/cve/CVE-2026-40682vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2466484issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-40682.jsonx_sadp-csaf-vex