Publicado em 9 de outubro de 2026 no feed oss-sec, o aviso CVE-2026-97468 é classificado como de severidade importante. Afeta o Apache CXF da versão 4.2.0 até antes da 4.2.4, da 4.0.0 até antes da 4.1.9, e versões anteriores à 3.6.13. Segundo a descrição, o STSTokenValidator e o Security Token Service (STS) armazenavam em cache tokens de segurança já validados, usando um hash não criptográfico de 32 bits (Java Arrays.hashCode/hashCode()). Um acerto no cache era tratado como prova de que o token apresentado já havia sido validado. Um atacante poderia, portanto, criar um token com colisão de hash e contornar a autenticação. O texto disponível na Radar foi truncado, então detalhes adicionais, como condições de exploração e mitigações alternativas, devem ser conferidos no aviso original. Para organizações que usam o Apache CXF, a ação principal é atualizar para uma versão corrigida. A Rota Nacional não corrige bibliotecas de terceiros. Se a equipe usar IA para estudar o aviso, não cole tokens, identificadores de sessão, chaves ou configurações internas nos prompts. A barreira de dados pessoais da plataforma detecta CPF, CNPJ, e-mail, telefone e nomes de pessoas, mas não substitui a remoção manual de credenciais. Para verificar, compare a versão instalada com as faixas afetadas no aviso original e nas notas de versão do projeto.
Cyber ·
CVE-2026-97468: Apache CXF permite contornar autenticação via cache fraco de tokens STS
Aviso de segurança sobre o Apache CXF: tokens STS validados eram guardados em cache com hash não criptográfico de 32 bits, o que pode permitir que um atacante crie um token com colisão. São indicadas versões corrigidas.
Rota Nacional
Leve a privacidade para o seu processo.
30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.