CVE-2026-40075
Qu'est-ce que CVE-2026-40075 ?
OpenMRS Core est une plateforme de système de dossiers médicaux électroniques open source. Dans les versions 2.7.8 et antérieures et les versions 2.8.0 à 2.8.5, le point de terminaison `/openmrs/moduleResources/{moduleid}` est vulnérable à une attaque par traversée de chemin. Le ModuleResourcesServlet construit un chemin de système de fichiers à partir d'une entrée contrôlée par l'utilisateur sans effectuer de validation des limites du chemin — la méthode getFile() concatène le chemin fourni par l'utilisateur en un chemin de système de fichiers absolu sans appeler normalize() ni vérifier que le résultat reste dans le répertoire de ressources de module autorisé. Parce que ce point de terminaison sert des ressources statiques
FAQ
CVE-2026-40075 a un score CVSS de N/D/10, évalué comme Inconnu. Consultez la liste des produits affectés et appliquez les correctifs du fournisseur.
Le CVSS (Common Vulnerability Scoring System) évalue la gravité des vulnérabilités de 0,0 à 10,0. CVE-2026-40075 obtient N/D/10 (Inconnu). Les scores de 9,0–10,0 sont Critiques, 7,0–8,9 Élevés, 4,0–6,9 Moyens et inférieurs à 4,0 Faibles.
La liste des appareils confirmés comme étant affectés par CVE-2026-40075 est indiquée dans la section "Appareils affectés" ci-dessus. Comparez votre version de firmware avec l'avis de sécurité du fournisseur et appliquez le dernier correctif.
Appliquez la dernière mise à jour du firmware ou du logiciel du fournisseur. Consultez la section Références ci-dessus pour les avis officiels et les notes de correctif. Si aucun correctif n'est disponible, envisagez de désactiver la fonctionnalité affectée ou d'isoler l'appareil des réseaux non fiables.