Vulnerabilidad · Publicado 20/09/2026
openEQUELLA versiones anteriores a 2026.1.0 contienen una vulnerabilidad de ejecución remota de código (RCE) en la compilación de plantillas FreeMarker debido a una configuración insegura de TemplateClassResolver. Atacantes autenticados pueden inyectar expresiones maliciosas a través de resúmenes de colecciones, portlets de panel o plantillas MIME para instanciar clases peligrosas como freemarker.template.utility.Execute e invocar comandos del sistema operativo. Esta vulnerabilidad afecta principalmente a instituciones educativas y de investigación en LATAM que utilizan openEQUELLA como repositorio digital.
openEQUELLA versions before 2026.1.0 contain a remote code execution vulnerability in FreeMarker template compilation due to an unsandboxed TemplateClassResolver configuration. Authenticated attackers can inject malicious template expressions through collection summaries, dashboard portlets, or MIME templates to instantiate dangerous classes like freemarker.template.utility.Execute and invoke Runtime.exec for arbitrary command execution.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-1336
Publicado en NIST NVD.