CVE-2026-92609: risco de sessão no Apache Qpid Broker-J
Aviso publicado em 24 de setembro de 2026 descreve falha de fixação de sessão na autenticação HTTP de gerenciamento do Apache Qpid Broker-J até a versão 10.1.0. A reutilização do identificador pode permitir acesso não autorizado.
Um aviso publicado em 24 de setembro de 2026 na lista oss-sec relata a CVE-2026-92609, classificada como de severidade importante. O texto é uma tradução automática do conteúdo disponibilizado no feed.
A falha descrita afeta o plugin de gerenciamento HTTP do Apache Qpid Broker-J, identificado como org.apache.qpid:qpid-broker-plugins-management-http, até a versão 10.1.0. Segundo o aviso, a sessão não é renovada após a autenticação.
Com isso, um atacante remoto poderia reutilizar um identificador de sessão mantido após uma autenticação bem-sucedida e obter acesso não autorizado a uma sessão de gerenciamento. O texto fornecido não especifica uma versão corrigida nem inclui instruções completas de mitigação.
Para verificar o caso, consulte o aviso original na lista oss-sec e compare os detalhes com os registros e versões do seu ambiente. Confirme a orientação de correção diretamente nas fontes oficiais do Apache antes de alterar sistemas; não deduza uma versão segura a partir deste resumo.