Sécurité · 3 octobre 2026
Sept vulnérabilités découvertes dans Apache WSS4J
Dans un environnement Java, plusieurs vulnérabilités ont été révélées dans la bibliothèque Apache WSS4J, qui est utilisée pour appliquer WS-Security aux messages SOAP. Une mise à jour corrigeant ces vulnérabilités a été publiée.
L'équipe de développement a annoncé le 30 septembre 2026 la publication de plusieurs avis de sécurité, confirmant qu'elle avait traité sept vulnérabilités.
Parmi celles-ci, trois ont été classées comme ayant une importance significative, notée « Important ». Les vulnérabilités « CVE-2026-88920 », « CVE-2026-89238 » et « CVE-2026-95616 » sont particulièrement préoccupantes.
La vulnérabilité « CVE-2026-88920 » concerne un contournement d'authentification dans le processeur de sécurité DOM. Elle permet à un attaquant d'inclure une clé contrôlée dans une assertion SAML non signée, ce qui pourrait permettre de falsifier un message SOAP authentifié.
De plus, la vulnérabilité « CVE-2026-89238 » présente un problème dans le traitement des en-têtes de chiffrement, permettant à un attaquant de faire traiter des éléments en clair comme des en-têtes déchiffrés, compromettant ainsi la confidentialité et contournant les politiques de sécurité.