Apache Roller 6.1.5: falha pode expor arquivos do classpath
Aviso publicado em 25 de setembro de 2026 relata que um administrador de weblog pode explorar uma diretiva include em template Velocity para ler arquivos do classpath, inclusive configurações com segredos.
O aviso sobre CVE-2026-82385 descreve uma falha no Apache Roller 6.1.5: um administrador de weblog pode criar um template Velocity com uma diretiva include para ler arquivos do classpath da aplicação, inclusive arquivos de configuração do Roller que contenham segredos. A publicação classifica a gravidade como importante e informa CVSS 3.1 de 6,5, com vetor AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N. A versão afetada indicada é a 6.1.5.
O texto foi traduzido automaticamente a partir de uma publicação no feed oss-sec, datada de 25 de setembro de 2026. Para conferir o relato e eventuais atualizações, consulte a entrada original no arquivo do feed oss-sec, comparando versão, vetor e descrição; não presuma que o aviso informe uma correção ou versões adicionais. Se usar IA para analisar o material, não envie configurações, segredos ou outros dados internos sem aplicar antes a política de proteção da organização.