Apache · Apache Wicket · CVE-2026-71378
**Nome do Software Vulnerável e Versões Afetadas**
Apache Wicket versões 9.1.0 through 9.23.0
Apache Wicket versões 10.0.0 through 10.10.0
**Description**
O `ResourceIsolationRequestCycleListener` falha ao proteger aplicações contra falsificação de requisição cross-site (CSRF) devido a permissões inseguras na `FetchMetadataResourceIsolationPolicy`. Primeiro, ele permite todas as navegações simples de nível superior onde o `Sec-Fetch-Mode` é `navigate` e o `Sec-Fetch-Dest` não é `object` nem `embed`, independentemente do valor de `Sec-Fetch-Site`. Isso permite que um invasor acione ouvintes de componentes, como `Link.onClick()`, por meio de navegações GET cross-site. Segundo, ele permite incondicionalmente requisições com `Sec-Fetch-Site` definido como `same-site`, permitindo que origens irmãs (subdomínios ou portas diferentes) invoquem ouvintes via qualquer método, incluindo envios de formulários POST.
**Recommendations**
Atualizar o Apache Wicket versões 9.1.0 through 9.23.0 para a versão 9.24.0.
Atualizar o Apache Wicket versões 10.0.0 through 10.10.0 para a versão 10.11.0.