CVE-2026-12975

A flaw was found in Apicurio Registry. The ContentTypeUtil.isParsableXml() method creates a SAXParserFactory without enabling secure processing features or disabling external entity resolution. An attacker with artifact-write permission (or unauthenticated when the registry runs with default configuration) can upload a crafted XML document to trigger blind server-side request forgery (SSRF) via external DTD/entity fetch, or cause denial of service via entity expansion.
Configurations

Configuration 1 (hide)

cpe:2.3:a:redhat:build_of_apicurio_registry:*:*:*:*:*:*:*:*

History

No history.

Information

Published : 2026-06-25 22:17

Updated : 2026-08-26 13:17


NVD link : CVE-2026-12975

Mitre link : CVE-2026-12975

CVE.ORG link : CVE-2026-12975


JSON object : View

Products Affected

redhat

  • build_of_apicurio_registry
CWE
CWE-611

Improper Restriction of XML External Entity Reference