Segurança · 3 de outubro de 2026

Vulnerabilidades em Apache WSS4J são corrigidas

Abstract flowing curves with blue and purple light reflections on a dark background
Milad Fakurian / Unsplash

Múltiplas vulnerabilidades foram identificadas na biblioteca Apache WSS4J, que é utilizada para aplicar WS-Security em mensagens SOAP no ambiente Java. Uma atualização para corrigir essas vulnerabilidades foi disponibilizada pela equipe de desenvolvimento em 30 de setembro de 2026.

No total, sete vulnerabilidades foram abordadas na atualização. Entre elas, três foram classificadas como de importância alta: CVE-2026-88920, CVE-2026-89238 e CVE-2026-95616.

A CVE-2026-88920 refere-se a uma vulnerabilidade de bypass de autenticação no processador de segurança DOM. Essa falha permite que um invasor insira uma chave controlada em um SAML Assertion não assinado, possibilitando a falsificação de mensagens SOAP autenticadas.

A CVE-2026-89238 apresenta problemas no tratamento de cabeçalhos criptografados, o que pode permitir que um invasor manipule elementos em texto claro para que sejam tratados como cabeçalhos descriptografados, comprometendo a confidencialidade e permitindo a evasão de políticas de segurança.