Bezpieczeństwo · 3 października 2026
Wykryto kilka luk w zabezpieczeniach w 'Apache WSS4J'
W bibliotece 'Apache WSS4J', która służy do stosowania 'WS-Security' w wiadomościach SOAP w środowisku Java, ujawniono kilka luk w zabezpieczeniach. Zespół deweloperski ogłosił aktualizację, która naprawia sześć zidentyfikowanych problemów.
W dniu 30 września 2026 roku zespół opublikował wiele poradników dotyczących bezpieczeństwa, a także ujawnił, że rozwiązał siedem luk w zabezpieczeniach. Wśród nich trzy luki, oznaczone jako 'CVE-2026-88920', 'CVE-2026-89238' oraz 'CVE-2026-95616', zostały ocenione jako mające drugą najwyższą wagę - 'ważne'.
Luka 'CVE-2026-88920' dotyczy możliwości ominięcia autoryzacji w procesorze bezpieczeństwa DOM. Atakujący może zmanipulować niezabezpieczoną 'SAML Assertion', dodając klucz, który jest przez niego kontrolowany, co pozwala na fałszowanie autoryzowanych wiadomości SOAP.
W przypadku 'CVE-2026-89238' występuje błąd w przetwarzaniu nagłówków szyfrowania, co może prowadzić do sytuacji, w której przygotowany przez atakującego element jawny jest traktowany jako nagłówek po odszyfrowaniu, co narusza poufność i umożliwia ominięcie polityki zabezpieczeń.