Aviso publicado em 30 de setembro de 2026 relata que o modo streaming do Apache WSS4J pode deixar ativada uma sinalização interna de conteúdo assinado após uma referência STR-Transform. A gravidade indicada é moderada.
O aviso, publicado em 30 de setembro de 2026 no feed oss-sec, descreve uma falha no código streaming (StAX) do Apache WSS4J. Uma referência de assinatura que usa WS-Security STR-Transform pode deixar permanentemente ativada a sinalização interna de “conteúdo assinado”, permitindo que verificações de assinatura sejam ignoradas. A gravidade informada é moderada.
As versões afetadas são o componente wss4j-ws-security-stax: série 4.0 anterior à 4.0.2; série 3.0 anterior à 3.0.6; e versões anteriores à 2.4.4. O texto fornecido não detalha condições de exploração nem impacto adicional.
Confira o comunicado original no feed oss-sec e compare a versão usada no seu inventário de dependências com as faixas indicadas. Como o conteúdo disponível é uma tradução automática e termina com reticências, consulte o aviso completo e as notas oficiais do Apache WSS4J antes de decidir sobre atualização ou mitigação.
Se usar IA para resumir o aviso ou apoiar a triagem, compartilhe apenas trechos necessários e remova nomes, credenciais e dados internos. Valide conclusões técnicas nas fontes oficiais e com o processo de segurança da sua organização.