Vmware · Spring Boot · CVE-2026-71257
**Nome do Software Vulnerável e Versões Afetadas**
Apache Wicket versões 8.0.0 through 8.18.0
Apache Wicket versões 9.0.0 through 9.23.0
Apache Wicket versões 10.0.0 through 10.10.0
**Description**
Um problema ocorre ao processar requisições multipart quando o corpo da requisição já foi consumido por outro componente, como um servlet anotado com `@MultipartConfig`, o resolvedor multipart do Spring Boot ou um filtro que chama `HttpServletRequest#getParameter()`. Nesses cenários, o sistema recorre à leitura de uploads via `HttpServletRequest#getParts()`, o que ignora o limite de tamanho por arquivo configurado via `Form#setFileMaxSize()` e o limite de contagem de arquivos configurado via `Form#setFileCountMax()`. Consequentemente, um usuário remoto pode enviar arquivos que excedam o tamanho ou a quantidade permitida pela aplicação. Além disso, partes que não possuem o cabeçalho Content-Type são lidas integralmente na memória, com o tamanho da alocação determinado pela requisição e limitado apenas por restrições externas. Isso afeta componentes que aceitam uploads, incluindo `Form` com `FileUploadField`, `FileUploadToResourceField` e `AjaxFileDropBehavior`.
**Recommendations**
Atualizar as versões 8.0.0 through 8.18.0 do Apache Wicket para a versão 8.19.0.
Atualizar as versões 9.0.0 through 9.23.0 do Apache Wicket para a versão 9.24.0.
Atualizar as versões 10.0.0 through 10.10.0 do Apache Wicket para a versão 10.11.0.
Como alternativa, configure limites equivalentes no componente que processa a requisição, como `spring.servlet.multipart.max-file-size` e `max-request-size`, ou `maxFileSize` e `maxRequestSize` no `@MultipartConfig` ou no elemento `<multipart-config>` do `web.xml`.