Segurança · 3 de outubro de 2026
Vulnerabilidades em Apache WSS4J são corrigidas
Múltiplas vulnerabilidades foram identificadas na biblioteca Apache WSS4J, que é utilizada para aplicar WS-Security em mensagens SOAP no ambiente Java. Uma atualização para corrigir essas vulnerabilidades foi disponibilizada pela equipe de desenvolvimento em 30 de setembro de 2026.
No total, sete vulnerabilidades foram abordadas na atualização. Entre elas, três foram classificadas como de importância alta: CVE-2026-88920, CVE-2026-89238 e CVE-2026-95616.
A CVE-2026-88920 refere-se a uma vulnerabilidade de bypass de autenticação no processador de segurança DOM. Essa falha permite que um invasor insira uma chave controlada em um SAML Assertion não assinado, possibilitando a falsificação de mensagens SOAP autenticadas.
A CVE-2026-89238 apresenta problemas no tratamento de cabeçalhos criptografados, o que pode permitir que um invasor manipule elementos em texto claro para que sejam tratados como cabeçalhos descriptografados, comprometendo a confidencialidade e permitindo a evasão de políticas de segurança.