Aviso publicado em 25 de setembro de 2026 relata XSS refletido de gravidade moderada no autenticador opcional de comentários LDAP do Apache Roller 6.1.5.
Um aviso de segurança publicado em 25 de setembro de 2026 descreve a CVE-2026-91206 no Apache Roller 6.1.5. A falha é classificada como XSS refletido no autenticador opcional de comentários LDAP: valores de parâmetros da solicitação são gravados no formulário HTML sem neutralização adequada. O aviso atribui gravidade moderada, CVSS 3.1 de 6,1, e indica interação do usuário como requisito; informa que o ataque pode afetar confidencialidade e integridade, sem impacto declarado na disponibilidade. A versão afetada informada é a 6.1.5.
O relato foi publicado por David M. Johnson na lista oss-sec. Consulte o aviso original para confirmar detalhes, contexto e eventuais atualizações; a descrição disponível termina antes de completar a explicação técnica. Organizações que usam a versão indicada devem verificar o aviso e os comunicados oficiais do projeto antes de decidir medidas. Se recorrerem a ferramentas de IA para analisar o material, evitem enviar registros, dados de usuários ou detalhes internos identificáveis; usem exemplos sanitizados e apliquem as políticas de dados da organização.