CVE-2026-87830: falha na validação streaming do Apache WSS4J
Aviso publicado em 30 de setembro de 2026 relata que certas expressões XPath podem não corresponder a elementos na validação StAX de WS-SecurityPolicy. A gravidade informada é baixa; confira as versões afetadas e valide os detalhes no aviso original.
Um aviso de segurança publicado em 30 de setembro de 2026 descreve a CVE-2026-87830 no Apache WSS4J. Segundo o texto, determinadas expressões XPath relativas ou não suportadas podem ser convertidas em caminhos que nunca correspondem a elementos durante a validação streaming StAX de WS-SecurityPolicy.
O aviso classifica a gravidade como baixa. As versões afetadas indicadas são o módulo wss4j-ws-security-policy-stax: 4.0.0 anterior a 4.0.2, 3.0.0 anterior a 3.0.6 e versões anteriores a 2.4.4. O trecho disponível não informa uma correção adicional nem descreve medidas de mitigação.
Para avaliar a exposição, identifique a versão exata do módulo nas dependências e confirme se o serviço usa essa validação streaming. Compare os resultados com o aviso oficial do Apache e com os registros de segurança do projeto; não conclua que uma instalação está vulnerável apenas pelo nome do produto.
Antes de alterar dependências, teste a atualização em ambiente controlado e verifique as políticas WS-Security relevantes. Se usar IA para estudar o aviso ou analisar configurações, envie apenas o material necessário e remova dados pessoais, credenciais e detalhes internos sensíveis.