Разработчики Thymeleaf, популярного движка шаблонов для Java, устранили критическую уязвимость SSTI (CVE-2026-40478, оценка 9.1), позволяющую неаутентифицированным атакам выполнять код на серверах, обходя защиту «песочницы». — csoonline.com Разработчики Thymeleaf, широко используемого движка шаблонов для веб-приложений на Java, устранили редкую критическую уязвимость, позволяющую неаутентифицированным злоумышленникам выполнять вредоносный код на серверах. Уязвимость, отслеживаемая как CVE-2026-40478, оценена в 9.1 по шкале серьезности CVSS и классифицируется как проблема внедрения серверных шаблонов (Server-Side Template Injection, SSTI). Thymeleaf имеет защиту, подобную «песочнице», которая не позволяет пользовательскому вводу выполнять опасные выражения, однако эта ошибка дает возможность злоумышленникам обойти эти механизмы защиты. «Хотя библиотека предоставляет механизмы для предотвращения внедрения выражений, она не в состоянии должным образом нейтрализовать определенные синтаксич
Устранена критическая уязвимость обхода «песочницы» в популярном Java-шаблонизаторе Thymeleaf
18 апреля18 апр
1
3 мин