Em 9 de outubro de 2026, a lista oss-sec publicou um aviso sobre a CVE-2026-100227, classificada como de severidade moderada. O problema está no módulo JAX-RS XML Security do Apache CXF: os interceptores de assinatura XML JAX-RS (XmlSigInHandler, XmlSigInInterceptor e o XmlSecInInterceptor de streaming) não garantiam que o XML enviado à aplicação estivesse coberto pela assinatura verificada, o que caracteriza uma falha de XML Signature wrapping. As versões afetadas são Apache CXF 4.2.0 até antes da 4.2.4, Apache CXF 4.0.0 até antes da 4.1.9 e Apache CXF anterior à 3.6.13. O texto disponível foi traduzido automaticamente e está truncado, então os detalhes técnicos completos, como o vetor de exploração e a análise de impacto, devem ser conferidos na fonte original, acessível pelo nome da lista oss-sec e pela CVE indicada. Para verificar se sua organização é afetada, liste as dependências do Apache CXF nos serviços JAX-RS que validam assinaturas XML e compare a versão com as faixas acima. A Rota Nacional não corrige essa biblioteca nem substitui a validação de assinatura no seu serviço, e este item não descreve nenhum recurso da plataforma aplicado ao problema. Se a equipe usar IA para estudar o aviso ou revisar código, evite colar mensagens XML reais, tokens ou certificados, pois a plataforma detecta e aplica a política de dados pessoais antes do modelo, mas segredos técnicos devem ser removidos pelo próprio usuário.
Cyber ·
CVE-2026-100227: falha de XML Signature wrapping no módulo JAX-RS do Apache CXF
Aviso de severidade moderada sobre interceptores de assinatura XML do Apache CXF que não garantiam que o XML entregue à aplicação estivesse coberto pela assinatura verificada. Versões corrigidas estão listadas.
Rota Nacional
Leve a privacidade para o seu processo.
30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.