Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-55848 Multiple Vendors

Vulnerabilidad alta en MapFish Print permite inyección XXE en servidores de mapas

Vulnerabilidad · Publicado 28/08/2026 · Actualizado 29/08/2026

8.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

MapFish Print versiones anteriores a 3.28.30, 3.30.32, 3.31.24, 3.33.16 y 4.0.5 contienen una vulnerabilidad de inyección XML External Entity (XXE) en el endpoint /api/print3/print. Un atacante remoto puede enviar capas GML maliciosas para ejecutar ataques XXE sin validación de entidades externas, poniendo en riesgo servidores de cartografía y sistemas SIG en gobiernos, empresas constructoras y plataformas de infraestructura en LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

mapfish-print is a component of MapFish for printing templated cartographic maps. Prior to 3.28.30, 3.30.32, 3.31.24, 3.33.16, and 4.0.5, MapFish Print accepts an attacker-controlled GML layer url in requests to the /api/print3/print endpoint and fetches XML parsed by core/src/main/java/org/mapfish/print/map/geotools/GmlLayer.java without disabling external entities and external DTDs. A remote XML document and DTD can expand a local file entity, and the resulting content can be exposed through the GML parsing and error path. This allows unauthenticated attackers to read files such as operating-system account data, Kubernetes service-account tokens, and certificates. Replacing the file entity target with an internal HTTP endpoint also permits server-side request forgery. This issue is fixed in versions 3.28.30, 3.30.32, 3.31.24, 3.33.16, and 4.0.5.

Puntuación CVSS

Score: 8.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Debilidades (CWE)

CWE-611

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente a versiones 3.28.30+, 3.30.32+, 3.31.24+, 3.33.16+ o 4.0.5+
  • Si no es posible actualizar, deshabilitar el endpoint /api/print3/print o restringir acceso por IP/firewall
  • Revisar logs de acceso para detectar solicitudes sospechosas con parámetros GML
  • Validar que XML Parser tenga DTDs externos deshabilitados en configuración
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas