Güvenlik · 3 Ekim 2026

Ayrıca şu dilde de yayımlandı Svenska, Norsk, Polski, العربية, Español, Français, Русский

Apache WSS4J kütüphanesinde 7 güvenlik açığı tespit edildi

white and black plaid textile
A. C. / Unsplash

Java ortamında SOAP mesajlarına WS-Security uygulamak için kullanılan Apache WSS4J kütüphanesinde birden fazla güvenlik açığı belirlendi. Bu güvenlik açıklarını gidermek için bir güncelleme yayınlandı.

Geliştirme ekibi, 2026 yılı Eylül ayının 30'unda birden fazla güvenlik danışmanlığı yayınlayarak, toplamda 7 güvenlik açığına karşı önlem aldıklarını duyurdu.

Bu güvenlik açıklarından üçü, "CVE-2026-88920", "CVE-2026-89238" ve "CVE-2026-95616", önem derecesi açısından ikinci en yüksek seviyeye sahip olarak "Önemli" olarak sınıflandırıldı. "CVE-2026-88920", DOM güvenlik işlemcisinde bir kimlik doğrulama atlatma açığıdır. Saldırganların kontrolündeki bir anahtarı içeren imzasız "gönderen garantisi SAML ifadeleri" ile kimlik doğrulanmış SOAP mesajlarını taklit etmelerine olanak tanımaktadır.

"CVE-2026-89238" ise şifreleme başlıklarının işlenmesiyle ilgili bir sorun içeriyor. Saldırgan, hazırladığı düz metin öğelerini çözümlenmiş başlık olarak işleyerek, gizliliğin uygun şekilde sağlanmamasına ve politikaların atlatılmasına neden olabilecek bir durum ortaya çıkarıyor.