Um boletim de segurança datado de 30 de setembro de 2026 descreve a CVE-2026-95616 no Apache WSS4J. O conteúdo é uma tradução automática de uma publicação no feed oss-sec; consulte o aviso original para confirmar os detalhes e eventuais atualizações.
Segundo o relato, um estouro de inteiro na verificação dos limites DER pode permitir que uma alocação excessivamente grande passe pela validação. Um invasor não autenticado poderia enviar uma mensagem SOAP com um certificado X.509 cuja extensão SubjectKeyIdentifier declare comprimento 0x7FFFFFFF, provocando negação de serviço quando a extensão é decodificada.
O boletim classifica a gravidade como importante. Informa como afetados o WSS4J 4.0.0 anterior à 4.0.2, o 3.0.0 anterior à 3.0.6 e versões anteriores à 2.4.4. Compare essas faixas com o inventário da organização e confirme no aviso original quais versões corrigidas se aplicam ao seu ambiente.
Para verificar, localize a CVE e consulte a publicação original de oss-sec, conferindo data, versões e descrição técnica; a tradução do feed pode não refletir revisões posteriores. Se usar IA para resumir ou aplicar o material, envie apenas trechos necessários e remova dados internos, credenciais e identificadores. A barreira da Rota Nacional aplica a política organizacional a dados pessoais antes da execução do modelo, mas não corrige a vulnerabilidade do WSS4J.