Безопасность · 3 октября 2026 г.
Обнаружено 7 уязвимостей в «Apache WSS4J», выпущено обновление
В библиотеке «Apache WSS4J», предназначенной для применения «WS-Security» к сообщениям «SOAP» в среде «Java», были выявлены несколько уязвимостей. Обновление, исправляющее эти уязвимости, уже доступно.
Команда разработчиков опубликовала несколько «безопасностных консультаций» 30 сентября 2026 года и сообщила о принятии мер в отношении 7 уязвимостей.
Среди них три уязвимости, отмеченные как «CVE-2026-88920», «CVE-2026-89238» и «CVE-2026-95616», были классифицированы как «важные» с высоким уровнем серьезности.
«CVE-2026-88920» представляет собой уязвимость обхода аутентификации в процессоре безопасности «DOM». Злоумышленник может подделать аутентифицированное сообщение «SOAP», включив в него ключ, контролируемый им, в подделанном неподписанном «SAML-утверждении отправителя».
Кроме того, в «CVE-2026-89238» обнаружена проблема в обработке заголовков шифрования, что может позволить злоумышленнику заставить систему обрабатывать подготовленный им открытый элемент как расшифрованный заголовок, что не обеспечит должной конфиденциальности и позволит обойти политику безопасности.