Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-107937: Apache CXF pode ter limites de cabeçalhos de anexos contornados

Aviso de baixa severidade sobre o Apache CXF: o parser de cabeçalhos de anexos multipart/MTOM não aplicava totalmente os limites configurados, o que pode levar ao esgotamento de memória. Versões corrigidas: 4.2.4, 4.1.9 e 3.6.13.

Fato: o aviso CVE-2026-107937, publicado na lista oss-sec em 9 de outubro de 2026 e classificado com severidade baixa, descreve uma falha no Apache CXF. O parser dos cabeçalhos de partes de anexos multipart/MTOM não aplicava completamente os limites configurados: attachment-max-header-size, com padrão de 300 caracteres, e attachment-headers-max-count, com padrão de 500. Segundo a descrição, o limite de tamanho era aplicado apenas a cada linha física, e não ao valor de cabeçalho formado a partir de linhas continuadas. O efeito citado é negação de serviço por esgotamento de memória.

Versões afetadas: Apache CXF 4.2.0 até antes da 4.2.4; 4.0.0 até antes da 4.1.9; e qualquer versão anterior à 3.6.13.

Relevância: a Rota Nacional não fornece nem corrige a biblioteca Apache CXF. Organizações que executam serviços Java com essa dependência, especialmente aqueles que recebem anexos MTOM ou multipart de fontes externas, devem verificar a versão em uso e atualizar para uma das versões corrigidas. A Rota Nacional não afirma resolver esse problema de engenharia.

Para consultar e verificar: leia o aviso original na lista oss-sec e a documentação de versões do projeto Apache CXF, confirmando as versões e a severidade indicadas.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis