GHSA-rqfh-9r24-8c9r
HIGHCVE-2026-24400An XML External Entity (XXE) vulnerability exists in org.assertj.core.util.xml.XmlStringPrettyFormatter: the toXmlDocument(String) method initializes DocumentBuilderFactory with default settings, without disabling DTDs or external entities. This formatter is used by the isXmlEqualTo(CharSequence) assertion for CharSequence values.
- Affected
- >= 1.4.0, <= 3.27.6
- Fixed in
- 3.27.7
- Weakness
- CWE-611
- Published
- 2026-01-26
- Source
- github