Pular para o conteúdo
Rota Nacional

Cyber ·

Apache WSS4J: falha contorna autenticação SAML

Aviso publicado em 30 de setembro de 2026 relata que uma falha no processador DOM do Apache WSS4J pode permitir a invasores remotos não autenticados forjar mensagens SOAP autenticadas. O alerta classifica a gravidade como importante e lista versões afetadas.

Um aviso de segurança publicado em 30 de setembro de 2026 descreve a CVE-2026-88920 no processador de segurança DOM do Apache WSS4J. Segundo o texto, invasores remotos sem autenticação podem forjar mensagens SOAP autenticadas por meio de uma mensagem sem assinatura criada para explorar um bypass de autenticação SAML Sender-Vouches. A gravidade indicada é importante.

O alerta lista como afetados o componente org.apache.wss4j:wss4j-ws-security-dom nas versões 4.0.0 anteriores à 4.0.2, 3.0.0 anteriores à 3.0.6 e versões anteriores à 2.4.4. Confira a versão realmente usada em cada aplicação e compare-a com os limites informados antes de decidir uma atualização.

Para verificar os detalhes e as recomendações oficiais, consulte o aviso original da lista oss-sec, atribuído a Colm O hEigeartaigh, e a documentação de segurança do Apache WSS4J. Confirme os números das versões e a orientação de correção nas fontes originais; o trecho disponível é uma tradução automática e termina no meio da descrição.

Se usar IA para resumir ou aplicar o aviso, compartilhe apenas os trechos necessários e retire credenciais, dados pessoais, configurações sensíveis e detalhes internos da infraestrutura. Valide qualquer recomendação técnica com o aviso oficial e com os testes da sua organização antes de alterar sistemas.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis