Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-40942

PUBLISHED 22.04.2026

CNA: GitHub_M

DSF: Inverted Time Comparison in OIDC JWKS and Token Cache

Обновлено: 21.04.2026
The Data Sharing Framework (DSF) implements a distributed process engine based on the BPMN 2.0 and FHIR R4 standards. Prior to 2.1.0, The OIDC JWKS and Metadata Document caches used an inverted time comparison (isBefore instead of isAfter), causing the cache to never return cached values. Every incoming request triggered a fresh HTTP fetch of the OIDC Metadata Document and JWKS keys from the OIDC provider. The OIDC token cache for the FHIR client connections used an inverted time comparison (isBefore instead of isAfter), causing the cache to never invalidate. Every incoming request returned the same OIDC token even if expired. This vulnerability is fixed in 2.1.0.

CWE

Идентификатор Описание
CWE-670 The code contains a control flow path that does not reflect the algorithm that the path is intended to implement, leading to incorrect behavior any time this path is navigated.

CVSS

Оценка Severity Версия Базовый вектор
6.3 MEDIUM 4.0 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N

Доп. Информация

Product Status

dsf
Product: dsf
Vendor: datasharingframework
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 2.1.0 affected
dsf-bpe-process-api-v2
Product: dsf-bpe-process-api-v2
Vendor: dev.dsf
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 2.1.0 affected
dsf-bpe-server
Product: dsf-bpe-server
Vendor: dev.dsf
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 2.1.0 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 22.04.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 22.04.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.