PT-2026-107579 · Apache · Apache Jackrabbit

·

CVE-2026-92414

·

Publicado

2026-10-07

·

Atualizado

2026-10-08

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Apache Jackrabbit versões 2.23.0 through 2.23.5 Apache Jackrabbit versões 2.22.0 through 2.22.4 Apache Jackrabbit versões 2.20.0 through 2.20.17
Description O servidor WebDAV permite a fixação de sessão e o reuso de sessão entre usuários. O sistema anexa uma sessão autenticada em cache sem realizar a verificação de credenciais quando ocorre uma correspondência nos tokens dos campos Lock-Token, TransactionId, SubscriptionId ou If-header. Isso pode levar ao sequestro de sessões em cache antes da autenticação por meio de tokens de bloqueio WebDAV deriváveis.
Recommendations Atualizar as versões 2.23.0 through 2.23.5 para 2.23.6. Atualizar as versões 2.22.0 through 2.22.4 para 2.22.5. Atualizar as versões 2.20.0 through 2.20.17 para 2.20.18.

Correção

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92414

Produtos afetados

Apache Jackrabbit