Apache PLC4X: alerta crítico para canal seguro OPC UA
Aviso publicado em 30 de setembro de 2026 relata uma falha no driver OPC UA do Apache PLC4X. A publicação atribui CVSS 4.0 de 9,2 e lista como afetadas versões 0.9.0 anteriores à 1.0.0; a versão 1.0.0 é indicada como não afetada.
O aviso sobre a CVE-2026-102508 foi publicado em 30 de setembro de 2026 por Christofer Dutz no feed oss-sec. Segundo o texto, falhas na verificação de assinaturas criptográficas e na validação de certificados do driver OPC UA PLC4J, do Apache PLC4X, podem permitir que um invasor entre cliente e servidor se passe pelo servidor e leia dados. O título também aponta bypass de integridade e downgrade silencioso no canal seguro; o trecho fornecido não detalha essas etapas.
A publicação classifica a falha como crítica, com CVSS 4.0 de 9,2. O vetor informado é AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. O texto lista Apache PLC4X 0.9.0 anterior à 1.0.0 como afetado e declara a versão 1.0.0 não afetada.
Quem mantém sistemas que usam PLC4X deve conferir a versão instalada e consultar o aviso original e os canais oficiais do projeto para confirmar o escopo e as orientações de atualização. Avalie a compatibilidade antes de atualizar e valide o comportamento do canal OPC UA em ambiente controlado; não trate apenas o título como instrução técnica completa.
Se usar IA para resumir o aviso ou apoiar uma análise, remova credenciais, identificadores de sistemas e outros dados internos do material enviado. Confira conclusões técnicas com o aviso original e com a documentação do projeto: a análise por IA não substitui a correção nem a validação do ambiente.