Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-92121: falha de assinatura no WSS4J

Aviso publicado em 30 de setembro de 2026 relata que o modo streaming do Apache WSS4J pode deixar ativada uma sinalização interna de conteúdo assinado após uma referência STR-Transform. A gravidade indicada é moderada.

O aviso, publicado em 30 de setembro de 2026 no feed oss-sec, descreve uma falha no código streaming (StAX) do Apache WSS4J. Uma referência de assinatura que usa WS-Security STR-Transform pode deixar permanentemente ativada a sinalização interna de “conteúdo assinado”, permitindo que verificações de assinatura sejam ignoradas. A gravidade informada é moderada.

As versões afetadas são o componente wss4j-ws-security-stax: série 4.0 anterior à 4.0.2; série 3.0 anterior à 3.0.6; e versões anteriores à 2.4.4. O texto fornecido não detalha condições de exploração nem impacto adicional.

Confira o comunicado original no feed oss-sec e compare a versão usada no seu inventário de dependências com as faixas indicadas. Como o conteúdo disponível é uma tradução automática e termina com reticências, consulte o aviso completo e as notas oficiais do Apache WSS4J antes de decidir sobre atualização ou mitigação.

Se usar IA para resumir o aviso ou apoiar a triagem, compartilhe apenas trechos necessários e remova nomes, credenciais e dados internos. Valide conclusões técnicas nas fontes oficiais e com o processo de segurança da sua organização.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis