VYPR
High severity8.0NVD Advisory· Published Sep 2, 2026· Updated Sep 9, 2026

CVE-2026-49832

CVE-2026-49832

Description

DSpace open source software is a repository application which provides durable access to digital resources. From versions 8.0-rc1 to before 8.4, versions 9.0-rc1 to before 9.3, and version 10-rc1, Remote Code Execution (RCE) is possible via Velocity Templates used by DSpace for COAR Notify/LDN messages. This issue has been patched in versions 8.4, 9.3, and 10.0.

Affected packages

Versions sourced from the GitHub Security Advisory.

PackageAffected versionsPatched versions
org.dspace:dspace-apiMaven
>= 8.0-rc1, < 8.48.4
org.dspace:dspace-apiMaven
>= 9.0-rc1, < 9.39.3
org.dspace:dspace-apiMaven
>= 10.0-rc1, < 10.010.0

Affected products

1
  • Lyrasis/Dspacellm-create
    Range: 8.0-rc1 to <8.4, 9.0-rc1 to <9.3, 10-rc1

Patches

Vulnerability mechanics

References

4

News mentions

0

No linked articles in our index yet.