Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-92899: falha no Apache WSS4J

Aviso publicado em 30 de setembro de 2026 descreve como uma diferença na representação Base64 do Nonce pode contornar a proteção contra repetição de UsernameToken no Apache WSS4J. A gravidade informada é moderada.

O aviso sobre a CVE-2026-92899 informa que o Apache WSS4J mantém registro do Nonce de cada UsernameToken aceito para impedir que um token capturado seja reutilizado. A falha ocorre porque o valor é armazenado como texto Base64 bruto, enquanto a autenticação compara os bytes decodificados. Os mesmos bytes podem ter representações Base64 diferentes, o que pode permitir contornar a verificação de repetição. A gravidade indicada é moderada.

Segundo o aviso, são afetadas as versões do WSS4J anteriores a 4.0.2 na série 4.0, anteriores a 3.0.6 na série 3.0 e anteriores a 2.4.4. Consulte o aviso original no feed oss-sec para confirmar o escopo e os detalhes; compare as versões instaladas com as correções indicadas e valide qualquer atualização em seu ambiente. Se usar IA para analisar o aviso ou planejar a atualização, não envie credenciais nem dados pessoais desnecessários.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis