Seguridad · 3 de octubre de 2026

Se publican actualizaciones para corregir vulnerabilidades en Apache WSS4J

a heart is shown on a computer screen
Alexander Sinn / Unsplash

Se han descubierto múltiples vulnerabilidades en la biblioteca Apache WSS4J, que se utiliza para aplicar WS-Security en mensajes SOAP en entornos Java. Un equipo de desarrollo anunció el 30 de septiembre de 2026 la publicación de varias asesorías de seguridad, abordando un total de siete vulnerabilidades.

De las vulnerabilidades identificadas, tres han sido clasificadas con un nivel de severidad de "importante". Estas son "CVE-2026-88920", "CVE-2026-89238" y "CVE-2026-95616".

La vulnerabilidad "CVE-2026-88920" permite la evasión de autenticación en el procesador de seguridad DOM. Mediante la inclusión de una llave controlada por el atacante en una "SAML Assertion" no firmada, se puede falsificar un mensaje SOAP autenticado.

Por otro lado, "CVE-2026-89238" presenta un problema en el manejo de encabezados de cifrado, lo que podría permitir a un atacante tratar elementos en texto claro como encabezados descifrados, comprometiendo la confidencialidad y permitiendo evadir políticas de seguridad.