Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-108039: Apache CXF limita elementos e caracteres em XML no StaxUtils

Aviso de severidade baixa sobre a falta de limites no StaxUtils do Apache CXF, que pode consumir memória e CPU ao analisar documentos XML muito grandes. Versões 3.6, 4.0 e 4.2 estão listadas como afetadas.

Publicado em 9 de outubro de 2026 por Colm O hEigeartaigh, no feed oss-sec, o aviso CVE-2026-108039 trata do Apache CXF. A severidade informada é baixa. Segundo o texto, por padrão o StaxUtils não impunha limites ao número total de elementos nem ao número total de caracteres em um documento XML. Assim, uma requisição muito grande podia consumir muita memória e CPU durante a análise, especialmente quando o CXF cria um DOM a partir da entrada, por exemplo em SAAJ ou WS-Security. As versões afetadas listadas são: do Apache CXF 4.2.0 até antes da 4.2.4; do 4.0.0 até antes da 4.1.9; e qualquer versão anterior à 3.6.13. O trecho disponível é uma tradução automática e termina antes de descrever todo o impacto, então consulte a fonte original para o quadro completo e para as correções. Relevância: este é um aviso sobre uma biblioteca de serviços web em Java, não sobre a plataforma Rota Nacional. O material não afirma que a Rota ou seus serviços usem essa biblioteca, e este boletim não declara nenhuma correção feita pela Rota. Se você usar IA para estudar o aviso, não cole logs, nomes de servidores, credenciais ou dados pessoais no texto. Remova esses elementos antes de enviar.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis