Apache Roller 6.1.5: alerta de desserialização crítica
Aviso publicado em 25 de setembro de 2026 relata desserialização não autenticada no endpoint XML-RPC do Apache Roller 6.1.5 e classifica a falha como crítica, com CVSS 3.1 de 9,8.
Um aviso do feed oss-sec, publicado em 25 de setembro de 2026, relata uma falha no Apache Roller 6.1.5. Segundo o texto, o endpoint XML-RPC aceita tipos de extensão de fornecedor e desserializa dados controlados por um atacante antes da autenticação. A falha é identificada como CVE-2026-82384 e recebe CVSS 3.1 de 9,8, com gravidade crítica.
O aviso descreve a versão 6.1.5 como afetada e aponta potencial impacto em confidencialidade, integridade e disponibilidade. Para confirmar o escopo, consulte o aviso original no arquivo do oss-sec e compare os dados com comunicados oficiais do Apache Roller; não presuma que versões ou correções não mencionadas no texto estejam cobertas. Se usar IA para analisar o aviso ou planejar uma resposta, não envie credenciais nem dados pessoais e siga a política de proteção de dados da organização.