Um aviso de segurança publicado em 30 de setembro de 2026 descreve a CVE-2026-88920 no processador de segurança DOM do Apache WSS4J. Segundo o texto, invasores remotos sem autenticação podem forjar mensagens SOAP autenticadas por meio de uma mensagem sem assinatura criada para explorar um bypass de autenticação SAML Sender-Vouches. A gravidade indicada é importante.
O alerta lista como afetados o componente org.apache.wss4j:wss4j-ws-security-dom nas versões 4.0.0 anteriores à 4.0.2, 3.0.0 anteriores à 3.0.6 e versões anteriores à 2.4.4. Confira a versão realmente usada em cada aplicação e compare-a com os limites informados antes de decidir uma atualização.
Para verificar os detalhes e as recomendações oficiais, consulte o aviso original da lista oss-sec, atribuído a Colm O hEigeartaigh, e a documentação de segurança do Apache WSS4J. Confirme os números das versões e a orientação de correção nas fontes originais; o trecho disponível é uma tradução automática e termina no meio da descrição.
Se usar IA para resumir ou aplicar o aviso, compartilhe apenas os trechos necessários e retire credenciais, dados pessoais, configurações sensíveis e detalhes internos da infraestrutura. Valide qualquer recomendação técnica com o aviso oficial e com os testes da sua organização antes de alterar sistemas.