CVE-2026-22186

Source
https://cve.org/CVERecord?id=CVE-2026-22186
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-22186.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-22186
Aliases
Published
2026-01-07T20:26:48Z
Modified
2026-08-12T03:51:49Z
Severity
  • 4.6 (Medium) CVSS_V4 - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:L/SC:N/SI:N/SA:N CVSS Calculator
Summary
Bio-Formats <= 8.3.0 XXE in Leica XLEF Metadata Parser
Details

Bio-Formats versions up to and including 8.3.0 contain an XML External Entity (XXE) vulnerability in the Leica Microsystems metadata parsing component (e.g., XLEF). The parser uses an insecurely configured DocumentBuilderFactory when processing Leica XML-based metadata files, allowing external entity expansion and external DTD loading. A crafted metadata file can trigger outbound network requests (SSRF), access local system resources where readable, or cause a denial of service during XML parsing.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-611"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/22xxx/CVE-2026-22186.json"
}
References

Affected packages

Git / github.com/ome/bioformats

Affected ranges

Type
GIT
Repo
https://github.com/ome/bioformats
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Last Affected
Database specific
Show details
{
    "cpe": "cpe:2.3:a:openmicroscopy:bio-formats:*:*:*:*:*:*:*:*",
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "last_affected": "8.3.0"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "CPE_RANGE"
    ]
}

Affected versions

v4.*
v4.4.0
v4.4.1
v4.4.4
v5.*
v5.0.0-alpha5
v5.0.0-beta1
v5.0.0-rc1
v5.1.0
v5.1.0-demo-nottingham
v5.1.0-m0
v5.1.0-m0.1
v5.1.0-m0.2
v5.1.0-m0.3
v5.1.0-m0.4
v5.1.0-m1
v5.1.0-m2
v5.1.0-m3
v5.1.0-m3-rc1
v5.1.0-m4
v5.1.0-m5
v5.1.0-rc1
v5.1.0-rc2
v5.1.1
v5.1.1-rc1
v5.1.2
v5.1.2-rc1
v5.1.3
v5.1.3-rc1
v5.1.4
v5.1.5
v5.2.0
v5.2.0-m0
v5.2.0-m1
v5.2.0-m2
v5.2.0-m2.5
v5.2.0-m3
v5.2.0-m4
v5.2.0-m5
v5.2.1
v5.2.2
v5.2.3
v5.2.4
v5.3.0
v5.3.0-m1
v5.3.0-m2
v5.3.0-m3
v5.3.1
v5.3.2
v5.3.3
v5.3.4
v5.4.0
v5.4.1
v5.5.0
v5.5.1
v5.5.2
v5.5.3
v5.6.0
v5.6.0-m1
v5.6.0-m2
v5.7.0
v5.7.1
v5.7.2
v5.7.3
v5.8.0
v5.8.1
v5.8.2
v5.8.2-rc1
v5.9.0
v5.9.1
v5.9.2
v5.9.2-rc1
v6.*
v6.0.0
v6.0.0-m1
v6.0.0-m2
v6.0.0-m3
v6.0.0-m4
v6.0.0-rc1
v6.0.1
v6.1.0
v6.1.0-m1
v6.1.0-m2
v6.1.1
v6.10.0
v6.10.1
v6.11.0
v6.11.1
v6.12.0
v6.12.0-m1
v6.13.0
v6.13.0-rc1
v6.14.0
v6.2.0
v6.2.1
v6.3.0
v6.3.1
v6.4.0
v6.5.0
v6.5.1
v6.6.0
v6.6.1
v6.7.0
v6.8.0
v6.8.1
v6.9.0
v6.9.1
v7.*
v7.0.0
v7.0.1
v7.1.0
v7.2.0
v7.3.0
v7.3.1
v8.*
v8.0.0
v8.0.1
v8.1.0
v8.1.1
v8.2.0
v8.3.0

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-22186.json"