Безопасность · 3 октября 2026 г.

Также опубликовано на Svenska, Norsk, Polski, العربية, Español, Français, Türkçe

Обнаружено 7 уязвимостей в «Apache WSS4J», выпущено обновление

black red and white textile
Markus Spiske / Unsplash

В библиотеке «Apache WSS4J», предназначенной для применения «WS-Security» к сообщениям «SOAP» в среде «Java», были выявлены несколько уязвимостей. Обновление, исправляющее эти уязвимости, уже доступно.

Команда разработчиков опубликовала несколько «безопасностных консультаций» 30 сентября 2026 года и сообщила о принятии мер в отношении 7 уязвимостей.

Среди них три уязвимости, отмеченные как «CVE-2026-88920», «CVE-2026-89238» и «CVE-2026-95616», были классифицированы как «важные» с высоким уровнем серьезности.

«CVE-2026-88920» представляет собой уязвимость обхода аутентификации в процессоре безопасности «DOM». Злоумышленник может подделать аутентифицированное сообщение «SOAP», включив в него ключ, контролируемый им, в подделанном неподписанном «SAML-утверждении отправителя».

Кроме того, в «CVE-2026-89238» обнаружена проблема в обработке заголовков шифрования, что может позволить злоумышленнику заставить систему обрабатывать подготовленный им открытый элемент как расшифрованный заголовок, что не обеспечит должной конфиденциальности и позволит обойти политику безопасности.