---
title: 「Apache WSS4J」出现7项漏洞，修正版已发布
url: https://www.dataloco.com/zh/apache-wss4j7
published: 2026-10-04T01:26:40+00:00
language: zh
section: 安全
source: https://www.security-next.com/190893
organizations: apache, java, soap, ws-security, wss4j
publisher: Dataloco
---

# 「Apache WSS4J」出现7项漏洞，修正版已发布

在Java环境中用于对SOAP消息应用「WS-Security」的库「Apache WSS4J」被发现存在多项漏洞。修复这些漏洞的更新已被提供。

开发团队在2026年9月30日发布了多项安全顾问，并确认已处理7项漏洞。

其中，「CVE-2026-88920」、「CVE-2026-89238」和「CVE-2026-95616」3项漏洞被评为第二重要级别「重要（Important）」。

「CVE-2026-88920」是关于DOM安全处理器的认证绕过漏洞，攻击者可以通过在未签名的「发送者保证SAML断言」中包含受其控制的密钥，伪装成已认证的SOAP消息。

而「CVE-2026-89238」涉及加密头处理的问题，攻击者可以让预先准备的明文元素被视为解密后的头，从而可能导致机密性得不到适当保障，并绕过政策。

## This story in other languages

- [Svenska](https://www.dataloco.com/sv/flera-sarbarheter-upptackta-i-apache-wss4j)
- [Norsk](https://www.dataloco.com/no/flere-sarbarheter-oppdaget-i-apache-wss4j)
- [Polski](https://www.dataloco.com/pl/wykryto-kilka-luk-w-zabezpieczeniach-w-apache-wss4j)
- [العربية](https://www.dataloco.com/ar/thhor-sbaa-thghrat-fy-apache-wss4j-maa-nshr-thdythat-aslah)
- [Español](https://www.dataloco.com/es/se-publican-actualizaciones-para-corregir-vulnerabilidades-en-apache-wss4j)
- [Français](https://www.dataloco.com/fr/sept-vulnerabilites-decouvertes-dans-apache-wss4j)
- [Türkçe](https://www.dataloco.com/tr/apache-wss4j-kutuphanesinde-7-guvenlik-acigi-tespit-edildi)
- [Русский](https://www.dataloco.com/ru/obnaruzeno-7-uiazvimostei-v-apache-wss4j-vypushheno-obnovlenie)
- [English](https://www.dataloco.com/en/apache-wss4j-patched-against-seven-security-flaws-including-authentication-bypass)
- [Português (Brasil)](https://www.dataloco.com/pt-br/vulnerabilidades-em-apache-wss4j-sao-corrigidas)
