PT-2026-108814 · Apache · Apache Cxf
CVE-2026-71575
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas
Apache CXF versões anteriores a 4.2.4
Apache CXF versões anteriores a 4.1.9
Apache CXF versões anteriores a 3.6.13
Description
Existe um problema no
OidcClientCodeRequestFilter onde a verificação de atualização de autenticação max age não funciona. Isso é causado por uma incompatibilidade de unidade entre milissegundos e segundos e uma polaridade de comparação invertida. Consequentemente, qualquer parte confiante que utilize setMaxAgeOffset para impor a reautenticação aceitará silenciosamente sessões de qualquer idade, permitindo a evasão de políticas de autenticação step-up.Recommendations
Atualize para a versão 4.2.4.
Atualize para a versão 4.1.9.
Atualize para a versão 3.6.13.
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Cxf