NextGen Healthcare - CVE-2026-78224
Date de publication :
Il s'agit d'une vulnérabilité dans l'étape de transformation XSLT Transformer Step de Mirth Connect.
Mirth Connect est un moteur d'intégration logicielle qui transforme et achemine des messages entre plusieurs systèmes d'information selon les formats HL7, FHIR, DICOM et X12. Il est développé et commercialisé par NextGen Healthcare sous la dénomination NextGen Connect.
Le composant construit une instance de TransformerFactory sans activer les options de sécurité qui restreignent le traitement des entités XML externes. Un attaquant peut soumettre un document XML qui inclut une entité externe malveillante (XXE). Le moteur de transformation résout cette entité sans contrôle. Cette résolution permet de lire des fichiers arbitraires sur le serveur et d'atteindre des ressources réseau internes accessibles depuis celui-ci. Aucune authentification préalable n'est requise pour déclencher le traitement.
Elle permet l'exfiltration de données du serveur et provoque un déni de service.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Atteinte à la confidentialité des données
• Déni de service (à distance)
Exploitation
CWE-611 : Improper Restriction of XML External Entity Reference
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Mirth Connect versions 4.7.1 et antérieures
• La branche open source (4.5.2 et versions antérieures) est en fin de vie depuis le passage à un modèle strictement commercial en mars 2025 et ne reçoit plus aucun correctif de sécurité de l'éditeur