Apache · Apache Ivy · CVE-2026-26032
**Nome do Software Vulnerável e Versões Afetadas**
Apache Ivy versões 2.0.0 through 2.5.3
**Description**
O PackagerResolver no Apache Ivy permite o download e a reembalagem de artefatos online com base em um arquivo `packager.xml`. Esse processo utiliza um script Ant armazenado em um subdiretório do diretório `buildRoot`, com o caminho determinado por coordenadas de módulo, como organização, nome ou versão. Se essas coordenadas contiverem sequências `../`, ocorre um traversal de caminho, permitindo que um invasor saia do diretório `buildRoot` e sobrescreva arquivos. A exploração requer que o invasor tenha acesso a um repositório de pacotes para modificar as coordenadas nos arquivos `ivy.xml`.
**Recommendations**
Atualize para o Ivy 2.6.0.