PT-2026-108815 · Apache · Apache Cxf
CVE-2026-73179
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas
Apache CXF versões anteriores a 4.2.4
Apache CXF versões anteriores a 4.1.9
Apache CXF versões anteriores a 3.6.13
Description
A aplicação inadequada da semântica de código de autorização de uso único no provedor de concessão de código de autorização JPA OAuth2 permite que um invasor remoto obtenha múltiplos tokens de acesso válidos a partir de um único código de autorização. Isso ocorre por meio de solicitações de troca de tokens simultâneas que disputam a operação não atômica de busca-e-exclusão contra um banco de dados relacional compartilhado sob isolamento READ COMMITTED. READ COMMITTED é um nível de isolamento de banco de dados que garante que uma transação só possa ler dados que foram confirmados antes do início da operação de leitura.
Recommendations
Atualize para a versão 4.2.4.
Atualize para a versão 4.1.9.
Atualize para a versão 3.6.13.
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Cxf