PT-2026-107580 · Apache · Apache Jackrabbit

·

CVE-2026-92415

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/S:N
Nome do Software Vulnerável e Versões Afetadas Apache Jackrabbit versões 2.23.0 through 2.23.5 Apache Jackrabbit versões 2.22.0 through 2.22.4 Apache Jackrabbit versões 2.20.0 through 2.20.17
Description O cliente WebDAV/DavEx contém uma falha onde utiliza entradas controladas externamente para selecionar classes ou código. Um servidor WebDAV/DavEx malicioso, ou um invasor que intercepte a conexão, pode forçar o cliente a instanciar classes arbitrárias de seu classpath ao manipular corpos de erro controlados pelo servidor via Class.forName. Esta reflexão insegura de dados de rede pode levar à criação ou truncamento arbitrário de arquivos. Este problema afeta especificamente aplicações que utilizam jackrabbit-spi2dav (diretamente ou através de jackrabbit-jcr2dav) para se conectar a repositórios remotos; os servidores não são afetados.
Recommendations Atualize o Apache Jackrabbit versões 2.23.0 through 2.23.5 para a versão 2.23.6. Atualize o Apache Jackrabbit versões 2.22.0 through 2.22.4 para a versão 2.22.5. Atualize o Apache Jackrabbit versões 2.20.0 through 2.20.17 para a versão 2.20.18.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92415

Produtos afetados

Apache Jackrabbit