Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Darren Carreras

#53054de 56,330
4.6CVSS total
Vulnerabilidades · 1
PT-2026-83788
4.6
2026-08-31
Apache · Apache Wicket · CVE-2026-71378
**Nome do Software Vulnerável e Versões Afetadas** Apache Wicket versões 9.1.0 through 9.23.0 Apache Wicket versões 10.0.0 through 10.10.0 **Description** O `ResourceIsolationRequestCycleListener` falha ao proteger aplicações contra falsificação de requisição cross-site (CSRF) devido a permissões inseguras na `FetchMetadataResourceIsolationPolicy`. Primeiro, ele permite todas as navegações simples de nível superior onde o `Sec-Fetch-Mode` é `navigate` e o `Sec-Fetch-Dest` não é `object` nem `embed`, independentemente do valor de `Sec-Fetch-Site`. Isso permite que um invasor acione ouvintes de componentes, como `Link.onClick()`, por meio de navegações GET cross-site. Segundo, ele permite incondicionalmente requisições com `Sec-Fetch-Site` definido como `same-site`, permitindo que origens irmãs (subdomínios ou portas diferentes) invoquem ouvintes via qualquer método, incluindo envios de formulários POST. **Recommendations** Atualizar o Apache Wicket versões 9.1.0 through 9.23.0 para a versão 9.24.0. Atualizar o Apache Wicket versões 10.0.0 through 10.10.0 para a versão 10.11.0.