PT-2026-108812 · Apache · Apache Cxf

CVE-2026-107938

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Apache CXF versões anteriores a 4.2.4 Apache CXF versões anteriores a 4.1.9 Apache CXF versões anteriores a 3.6.13
Description O transporte de cliente HTTP baseado em Netty (cxf-rt-transports-http-netty-client) não verifica se o nome do host no certificado TLS do servidor corresponde ao host que está sendo chamado. Este problema afeta os protocolos HTTP/1.1 e HTTP/2, ocorrendo mesmo quando o disableCNCheck permanece em seu valor padrão de false. Embora a cadeia de certificados seja validada em relação ao trust store configurado, a identidade do endpoint não é confirmada. Um invasor de rede capaz de interceptar o tráfego poderia apresentar qualquer certificado confiável por um domínio sob seu controle para personificar o serviço alvo, permitindo a leitura ou modificação de mensagens trocadas e credenciais.
Recommendations Atualize para a versão 4.2.4. Atualize para a versão 4.1.9. Atualize para a versão 3.6.13.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-107938

Produtos afetados

Apache Cxf