Aviso publicado em 30 de setembro de 2026 relata que uma confusão entre elementos filhos de EncryptedHeader pode levar o Apache WSS4J a tratar conteúdo controlado por invasor como cabeçalho descriptografado.
Um aviso do feed oss-sec, publicado por Colm O hEigeartaigh em 30 de setembro de 2026, classifica como importante a CVE-2026-89238 no Apache WSS4J. Segundo o texto, a confusão entre elementos filhos de EncryptedHeader pode fazer o WSS4J promover conteúdo em texto simples controlado por invasor a cabeçalho descriptografado, causando cobertura de confidencialidade incorreta.
O aviso lista como afetado o componente org.apache.wss4j:wss4j-ws-security-dom nas versões 4.0.0 anteriores à 4.0.2, 3.0.0 anteriores à 3.0.6 e versões anteriores à 2.4.4. O conteúdo recebido é uma tradução automática e a descrição disponível está truncada. Para confirmar o escopo e os detalhes, consulte o aviso original no feed oss-sec e confira as versões e correções nas publicações do projeto Apache WSS4J.