O aviso CVE-2026-97791, publicado em 9 de outubro de 2026 e classificado como de severidade importante, descreve um problema no STSTokenValidator do Apache CXF. O componente verifica se uma afirmação SAML é assinada por um certificado confiável antes de decidir enviá-la ao STS. Segundo o texto disponível, esse resultado era armazenado em um objeto compartilhado por todas as solicitações, de modo que uma solicitação poderia ler o resultado de outra. Um atacante remoto não autenticado poderia, por essa falha, enviar uma afirmação não confiável. O trecho recebido do feed está truncado, por isso não reproduzimos detalhes adicionais sobre o vetor de ataque ou sobre a correção.
As versões afetadas listadas são Apache CXF 4.2.0 até antes da 4.2.4, Apache CXF 4.0.0 até antes da 4.1.9 e Apache CXF anterior à 3.6.13. Quem usa essas bibliotecas em serviços de autenticação federada deve identificar a versão em uso e verificar no aviso original as versões corrigidas e as orientações oficiais.
A Rota Nacional não corrige bibliotecas de terceiros nem valida afirmações SAML do seu sistema. Este registro serve como informação factual para equipes de segurança. Se a equipe usar IA para estudar o aviso ou planejar a atualização, não cole logs com dados pessoais, credenciais ou configurações internas. A Rota detecta dados pessoais antes de qualquer modelo rodar, mas isso não substitui a atualização do componente afetado.