Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-105111: XSS armazenado no Apache Commons BCEL por strings de classe sem escape

Aviso de severidade baixa sobre o Class2HTML do Apache Commons BCEL, que gera páginas com strings de classe sem escape e permite XSS armazenado nas versões anteriores à 6.13.0. Publicado por Gary D. Gregory em 06 de outubro, com pontuações CVSS 3.1 e 4.0 divulgadas.

O aviso CVE-2026-105111 descreve uma falha de neutralização inadequada de entrada durante a geração de páginas web, um cross-site scripting armazenado, no Class2HTML do Apache Commons BCEL. A ferramenta gera páginas HTML com strings de classe sem escape, o que pode permitir a execução de scripts no navegador de quem abre a página gerada. Segundo o texto, as versões anteriores à 6.13.0 são afetadas, bem como as anteriores ao commit fb72c225cbc6ec3d94060ed6edb269f07428d504.

O autor do aviso é Gary D. Gregory, publicado em 06 de outubro na lista oss-sec. A severidade é classificada como baixa. A pontuação CVSS 3.1 é 4.7 (média), com vetor de rede, complexidade alta, interação do usuário necessária e escopo alterado. A pontuação CVSS 4.0 é 2.3 (baixa). O texto informa que o conteúdo foi traduzido automaticamente a partir do feed original.

Para conferir os dados, consulte a mensagem original no arquivo da lista oss-sec referente ao quarto trimestre de 2026, usando o título do aviso como termo de busca. Relevância prática: se a sua organização usa o BCEL em ferramentas internas que geram relatórios HTML, verifique a versão instalada e avalie a atualização para 6.13.0 ou posterior. Trate as páginas geradas como conteúdo não confiável.

A Rota Nacional não corrige bibliotecas de terceiros e este texto não atribui à plataforma nenhuma capacidade sobre essa falha. Se a sua equipe usar IA para estudar o aviso, não cole logs, nomes de usuários ou dados internos sem tratamento: a plataforma detecta dados pessoais antes de qualquer modelo rodar e aplica a política configurada pela organização.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis