Sikkerhet · 3. oktober 2026

Flere sårbarheter oppdaget i Apache WSS4J

person holding black android smartphone
Unsplash

Det er avdekket flere sårbarheter i biblioteket «Apache WSS4J», som brukes for å anvende «WS-Security» på SOAP-meldinger i Java-miljøer. En oppdatering som retter disse sårbarhetene er nå tilgjengelig.

Utviklingsteamet offentliggjorde flere sikkerhetsråd den 30. september 2026, og bekreftet at de har adressert totalt syv sårbarheter.

Blant disse er tre sårbarheter, «CVE-2026-88920», «CVE-2026-89238» og «CVE-2026-95616», vurdert til å ha en alvorlighetsgrad som er rangert som «viktig». «CVE-2026-88920» omhandler en sårbarhet for autentisering omgåelse i DOM-sikkerhetsprosessoren. Angripere kan inkludere en nøkkel de kontrollerer i en manipulert, usignert «sendergaranti SAML-assertion», noe som muliggjør forfalskning av autentiserte SOAP-meldinger.

Videre, i «CVE-2026-89238», er det et problem med behandlingen av krypterte overskrifter, som kan føre til at angrepere får behandlet klartekst-elementer som dekrypterte overskrifter, noe som setter konfidensialiteten i fare og kan omgå policyer.