High severity8.0NVD Advisory· Published Sep 2, 2026· Updated Sep 9, 2026
CVE-2026-49832
CVE-2026-49832
Description
DSpace open source software is a repository application which provides durable access to digital resources. From versions 8.0-rc1 to before 8.4, versions 9.0-rc1 to before 9.3, and version 10-rc1, Remote Code Execution (RCE) is possible via Velocity Templates used by DSpace for COAR Notify/LDN messages. This issue has been patched in versions 8.4, 9.3, and 10.0.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.dspace:dspace-apiMaven | >= 8.0-rc1, < 8.4 | 8.4 |
org.dspace:dspace-apiMaven | >= 9.0-rc1, < 9.3 | 9.3 |
org.dspace:dspace-apiMaven | >= 10.0-rc1, < 10.0 | 10.0 |
Affected products
1Patches
Vulnerability mechanics
References
4News mentions
0No linked articles in our index yet.