Publicado em 9 de outubro de 2026 no feed oss-sec por Colm O hEigeartaigh, o aviso CVE-2026-107938 descreve uma falha de severidade importante no transporte cliente HTTP baseado em Netty do Apache CXF, no módulo cxf-rt-transports-http-netty-client. O cliente não verificava se o host acessado correspondia ao nome presente no certificado TLS do servidor. A falha atinge HTTP/1.1 e HTTP/2, inclusive quando a opção disableCNCheck mantém o valor padrão false. Versões afetadas: 4.2.0 até antes da 4.2.4; 4.0.0 até antes da 4.1.9; e versões anteriores à 3.6.13. Quem usa essas bibliotecas deve atualizar para a versão corrigida da sua linha e confirmar, no build, a versão efetivamente resolvida. Para verificar, consulte o aviso original no feed oss-sec e o registro da CVE, sem depender apenas deste resumo.
Cyber ·
CVE-2026-107938: cliente Netty do Apache CXF não verifica nome do host no certificado TLS
Aviso do Apache CXF sobre o cliente HTTP baseado em Netty, que não verifica se o nome do host corresponde ao certificado TLS do servidor, com versões afetadas e faixas corrigidas.
Rota Nacional
Leve a privacidade para o seu processo.
30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.