O boletim, publicado em 25 de setembro de 2026 e traduzido automaticamente de conteúdo do feed oss-sec, relata a CVE-2026-91204 no Apache Roller 6.1.5. A falha é classificada como Cross-site Scripting (XSS), com gravidade moderada e pontuação CVSS 3.1 de 6,1.
Segundo a descrição, um atacante remoto anônimo pode armazenar em um comentário um link com URI javascript:. O link persiste após a formatação do comentário HTML e pode executar um script no navegador de quem visita a página. A pontuação indica necessidade de interação do usuário; o vetor informado é AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N.
Para avaliar a exposição, confira se sua instalação executa a versão 6.1.5 e consulte os avisos oficiais do Apache Roller e o registro da CVE para confirmar o escopo e verificar se há orientação de correção. O boletim fornecido não especifica uma versão corrigida; não presuma que uma atualização específica resolve o problema sem confirmar isso em fonte oficial.
Se usar IA para resumir o aviso ou apoiar uma análise, remova nomes, e-mails, endereços e outros dados internos desnecessários. Compare qualquer conclusão com o aviso original e com a documentação do projeto. A publicação informa que o texto é uma tradução automática; consulte a fonte original do feed oss-sec para verificar a redação e os detalhes.