Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-95616: falha de negação de serviço no Apache WSS4J

Boletim publicado em 30 de setembro de 2026 relata um estouro de inteiro no parsing DER do WSS4J, capaz de permitir negação de serviço sem autenticação. Confira as versões afetadas e valide os detalhes no aviso original.

Um boletim de segurança datado de 30 de setembro de 2026 descreve a CVE-2026-95616 no Apache WSS4J. O conteúdo é uma tradução automática de uma publicação no feed oss-sec; consulte o aviso original para confirmar os detalhes e eventuais atualizações.

Segundo o relato, um estouro de inteiro na verificação dos limites DER pode permitir que uma alocação excessivamente grande passe pela validação. Um invasor não autenticado poderia enviar uma mensagem SOAP com um certificado X.509 cuja extensão SubjectKeyIdentifier declare comprimento 0x7FFFFFFF, provocando negação de serviço quando a extensão é decodificada.

O boletim classifica a gravidade como importante. Informa como afetados o WSS4J 4.0.0 anterior à 4.0.2, o 3.0.0 anterior à 3.0.6 e versões anteriores à 2.4.4. Compare essas faixas com o inventário da organização e confirme no aviso original quais versões corrigidas se aplicam ao seu ambiente.

Para verificar, localize a CVE e consulte a publicação original de oss-sec, conferindo data, versões e descrição técnica; a tradução do feed pode não refletir revisões posteriores. Se usar IA para resumir ou aplicar o material, envie apenas trechos necessários e remova dados internos, credenciais e identificadores. A barreira da Rota Nacional aplica a política organizacional a dados pessoais antes da execução do modelo, mas não corrige a vulnerabilidade do WSS4J.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis