CVE-2026-31380
Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') vulnerability in Apache OFBiz. This issue affects Apache OFBiz: before 24.09.06. Users are recommended to upgrade to version 24.09.06, which fixes the issue.
Scoring
- Severity
- MEDIUM
- CVSS base score
- 6.5
- CVSS vector
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
- EPSS probability
- 0.49%
- CWE
- CWE-917
- Published
- 2026-05-19
- Last modified
- 2026-05-19
Affected products
- Apache Software Foundation Apache OFBiz
Weakness type
Related vulnerabilities
- CVE-2026-65591 — n8n before 1.123.64 Sanitizer Bypass Remote Code Execution
- CVE-2026-11561 — SSTI in Soagen Informatics' Apinizer
- CVE-2026-40985 — Data Binding Vulnerability in Spring Web Flow with Unified EL Parser
- CVE-2026-41729 — Spring Data REST SpEL Injection via Map Key in JSON Patch
- CVE-2026-41719 — Spring Data KeyValue - SpEL Injection vulnerability in SpelPropertyComparator
- CVE-2026-41717 — Spring Data MongoDB - SpEL Expression Injection via Annotated Query Parameter Binding
- CVE-2026-2586 — An authenticated Remote Code Execution (RCE) vulnerability was identified in GlassFish's...
- CVE-2026-2587 — A critical Remote Code Execution (RCE) vulnerability was identified in the server-side template...