1. AssertJ Core 3.24.2 曝高危 XXE 漏洞,解析不可信 XML 时存在安全风险
Java 测试库 AssertJ Core 的一个关键组件被发现存在高危安全漏洞。该漏洞位于 `org.assertj.core.util.xml.XmlStringPrettyFormatter` 类中,其 `toXmlDocument(String)` 方法在初始化 `DocumentBuilderFactory` 时使用了默认配置,未能禁用 DTD 或外部实体解析。这使得当应用程序使用 `isXmlEqualTo(CharSequence)` 断言来处理不可信的 XML 输入时,可能遭受 XML 外部实体攻击。 具体而言,该漏洞(标识为 GHSA-rqfh-9r24-8c9r,别名 CVE-2026-24400)被归类为 C...