Säkerhet · 3 oktober 2026

Flera sårbarheter upptäckta i Apache WSS4J

Computer screen displaying HTML code for a web development project
Mohammad Rahmani / Unsplash

Flera sårbarheter har identifierats i biblioteket Apache WSS4J, som används för att tillämpa WS-Security på SOAP-meddelanden i Java-miljöer. En uppdatering har släppts för att åtgärda dessa sårbarheter.

Utvecklingsteamet publicerade den 30 september 2026 flera säkerhetsmeddelanden och bekräftade att de har adresserat totalt sju sårbarheter. Tre av dessa, benämnda CVE-2026-88920, CVE-2026-89238 och CVE-2026-95616, har klassificerats som "Viktig" vilket är den näst högsta prioriteringsgraden.

CVE-2026-88920 avser en sårbarhet som möjliggör autentiseringsomgåelse i DOM-säkerhetsprocessorn. Genom att inkludera en attackerad nyckel i en manipulerad, osignerad SAML-assertion kan en angripare förfalska autentiserade SOAP-meddelanden.

CVE-2026-89238 handlar om problem med hanteringen av krypteringshuvuden. Här kan en angripare få systemet att behandla en förberedd klartextkomponent som en dekrypterad huvud, vilket riskerar att skyddet för konfidentialitet inte upprätthålls och att säkerhetspolicyer kan kringgås.