Aviso publicado em 25 de setembro de 2026 relata que o Apache Roller 6.1.5 aceita solicitações sem o token salt exigido, possibilitando ações em nome de usuários conectados.
O aviso sobre a CVE-2026-82380 informa que o Apache Roller 6.1.5 tem uma falha de falsificação de solicitação entre sites (CSRF). Os filtros aceitam solicitações sem o token salt exigido e validam a solicitação de outra forma. Assim, um atacante remoto pode induzir uma pessoa conectada a executar ações que alteram o estado da aplicação sob a autoridade dela. A versão afetada indicada é a 6.1.5.
Publicado em 25 de setembro de 2026, o aviso classifica a gravidade como importante e registra CVSS 3.1 de 8,1, alta, com vetor AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H. O texto disponível é uma tradução automática de uma publicação no feed oss-sec e termina durante a descrição técnica. Consulte a publicação original no arquivo do feed para verificar o conteúdo completo e eventuais atualizações; confirme também a versão instalada e o estado do sistema com as fontes oficiais do projeto.