PT-2026-103133 · Apache · Wss4J

·

CVE-2026-92121

·

Publicado

2026-09-30

·

Atualizado

2026-09-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas WSS4J versões anteriores a 4.0.2 WSS4J versões anteriores a 3.0.6 WSS4J versões anteriores a 2.4.4
Description No código de streaming (StAX), uma referência de assinatura usando o WS-Security STR-Transform faz com que uma flag interna que indica que o conteúdo está assinado permaneça permanentemente ativada. O executor da WS-SecurityPolicy utiliza essa flag para decidir se um elemento precisa de verificação; consequentemente, ele interrompe a avaliação de SignedParts e SignedElements para o restante da mensagem. Isso permite que uma política que exige que o Corpo SOAP seja assinado seja satisfeita mesmo quando o Corpo não possui assinatura, removendo a proteção contra XML Signature Wrapping (uma técnica onde um invasor modifica a estrutura XML para burlar verificações de segurança). A verificação de assinatura e o código DOM não são afetados.
Recommendations Atualize para a versão 4.0.2. Atualize para a versão 3.0.6. Atualize para a versão 2.4.4.

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92121

Produtos afetados

Wss4J