Aviso publicado em 30 de setembro de 2026 descreve como uma diferença na representação Base64 do Nonce pode contornar a proteção contra repetição de UsernameToken no Apache WSS4J. A gravidade informada é moderada.
O aviso sobre a CVE-2026-92899 informa que o Apache WSS4J mantém registro do Nonce de cada UsernameToken aceito para impedir que um token capturado seja reutilizado. A falha ocorre porque o valor é armazenado como texto Base64 bruto, enquanto a autenticação compara os bytes decodificados. Os mesmos bytes podem ter representações Base64 diferentes, o que pode permitir contornar a verificação de repetição. A gravidade indicada é moderada.
Segundo o aviso, são afetadas as versões do WSS4J anteriores a 4.0.2 na série 4.0, anteriores a 3.0.6 na série 3.0 e anteriores a 2.4.4. Consulte o aviso original no feed oss-sec para confirmar o escopo e os detalhes; compare as versões instaladas com as correções indicadas e valide qualquer atualização em seu ambiente. Se usar IA para analisar o aviso ou planejar a atualização, não envie credenciais nem dados pessoais desnecessários.