Aviso publicado em 25 de setembro de 2026 descreve XSS armazenado no Apache Roller 6.1.5. O risco depende de entradas publicadas que aceitam comentários e Trackbacks; a gravidade informada é moderada, com CVSS 3.1 de 6,1.
O aviso sobre a CVE-2026-82546 relata que o Apache Roller 6.1.5 permite armazenar uma URL manipulada de autor de comentário pelo endpoint de Trackback recebido. Segundo a descrição, a falha pode levar à execução de script em páginas quando uma entrada publicada aceita comentários e Trackbacks. O ataque é remoto e não exige autenticação; o vetor CVSS 3.1 informado é 6,1, gravidade média. A publicação do feed é datada de 25 de setembro de 2026.
O escopo informado é o Roller 6.1.5, e o texto não especifica correção nem outras versões afetadas. Consulte o aviso original citado no feed oss-sec e confirme com a documentação e os comunicados do projeto Apache Roller o impacto e a situação de correção antes de agir. Se usar IA para analisar o aviso ou preparar uma resposta, evite enviar dados internos, credenciais ou informações pessoais; aplique a política da organização e revise a análise contra as fontes originais.