NextGen Mirth Connect < 4.7.2 多個漏洞 (ICSMA-26-253-01)

high Nessus Plugin ID 348149

概要

遠端伺服器上執行的 Web 應用程式受到多個弱點的影響。

說明

根據其自我報告的版本,在遠端 Web 伺服器上運行的 NextGen Mirth Connect 實例早於 4.7.2。因此,會受到多個弱點影響:

- NextGen Connect (Mirth Connect) 版本 4.7.1 和更早版本允許經驗證的使用者透過資料庫連接器 API 執行任意 SQL,這可能會導致已連線系統儲存的憑證洩露、任意檔案寫入和拒絕服務條件。(CVE-2026-82583)

- XSLT Transformer 步驟會在未設定適當的安全性選項的情況下建置裸露的 TransformerFactory,因此 XXE 插入可以允許資料洩漏和拒絕服務攻擊。(CVE-2026-78224)

- 開啟 XML 批次處理並選取 XPath 選項時,原始批次輸入會經過預設的 XPath/JAXP 設定,沒有實體限制,因此 XXE 插入可以允許資料洩漏和拒絕服務攻擊。(CVE-2026-82578)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 NextGen Mirth Connect 版本或更新版本 4.7.2 。

另請參閱

http://www.nessus.org/u?9118d9a8

Plugin 詳細資訊

嚴重性: High

ID: 348149

檔案名稱: mirth_healthcare_connect_icsma-26-253-01.nasl

版本: 1.1

類型: Remote

系列: CGI abuses

已發布: 2026/9/18

已更新: 2026/9/18

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.5

百分位數: 95.97

CVSS v2

風險因素: High

基本分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:P/A:C

CVSS 評分資料來源: CVE-2026-82583

CVSS v3

風險因素: High

基本分數: 8.3

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H

CVSS v4

風險因素: High

Base Score: 7.2

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:H/SC:N/SI:N/SA:N

弱點資訊

CPE: cpe:/a:nextgen:mirth_connect

必要的 KB 項目: installed_sw/Nextgen Mirth Connect

修補程式發佈日期: 2026/9/10

弱點發布日期: 2026/9/10

參考資訊

CVE: CVE-2026-78224, CVE-2026-82578, CVE-2026-82583

IAVA: 2026-A-0989