Apache Roller 6.1.5: XSS armazenado na moderação de comentários
Boletim de segurança publicado em 25 de setembro de 2026 relata uma falha de XSS armazenado no Apache Roller 6.1.5, acionada quando um moderador ou administrador visualiza a página de moderação de comentários.
O boletim atribui à CVE-2026-86507 uma falha de validação de entrada no Apache Roller 6.1.5. Uma pessoa atacante remota e anônima poderia armazenar uma URL de autor de comentário manipulada; se um moderador de weblog ou administrador global visualizasse a página de gerenciamento de comentários, um script poderia ser executado na sessão dessa pessoa. O aviso classifica a gravidade como importante e informa CVSS 3.1 de 6,1, com vetor AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. A versão afetada indicada é a 6.1.5.
A publicação, datada de 25 de setembro de 2026, é uma tradução automática de conteúdo do feed oss-sec e atribui o aviso a David M. Johnson. O trecho fornecido termina antes de completar a informação sobre quais sites são afetados. Para confirmar detalhes, procure a publicação original no arquivo do feed oss-sec, confira o aviso do projeto Apache Roller e compare versão, vetor e alcance; não presuma que o trecho incompleto esclarece as condições de exposição. Se usar IA para analisar o aviso ou preparar uma resposta, remova dados pessoais e informações internas antes do envio e siga a política da organização.