CVE-2025-64518

The CycloneDX core module provides a model representation of the SBOM along with utilities to assist in creating, validating, and parsing SBOMs. Starting in version 2.1.0 and prior to version 11.0.1, the XML `Validator` used by cyclonedx-core-java was not configured securely, making the library vulnerable to XML External Entity (XXE) injection. The fix for GHSA-683x-4444-jxh8 / CVE-2024-38374 was incomplete in that it only fixed parsing of XML BOMs, but not validation. The vulnerability has been fixed in cyclonedx-core-java version 11.0.1. As a workaround, applications can reject XML documents before handing them to cyclonedx-core-java for validation. This may be an option if incoming CycloneDX BOMs are known to be in JSON format.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) El módulo central de CycloneDX proporciona una representación de modelo del SBOM junto con utilidades para ayudar en la creación, validación y análisis de SBOMs. A partir de la versión 2.1.0 y antes de la versión 11.0.1, el 'Validator' XML utilizado por cyclonedx-core-java no estaba configurado de forma segura, haciendo que la librería fuera vulnerable a la inyección de entidad externa XML (XXE). La corrección para GHSA-683x-4444-jxh8 / CVE-2024-38374 fue incompleta ya que solo corrigió el análisis de los BOMs XML, pero no la validación. La vulnerabilidad ha sido corregida en la versión 11.0.1 de cyclonedx-core-java. Como solución alternativa, las aplicaciones pueden rechazar documentos XML antes de entregarlos a cyclonedx-core-java para su validación. Esto puede ser una opción si se sabe que los BOMs CycloneDX entrantes están en formato JSON.

10 Nov 2025, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-11-10 22:15

Updated : 2026-04-15 00:35


NVD link : CVE-2025-64518

Mitre link : CVE-2025-64518

CVE.ORG link : CVE-2025-64518


JSON object : View

Products Affected

No product.

CWE
CWE-611

Improper Restriction of XML External Entity Reference