PT-2026-108816 · Apache · Apache Cxf

CVE-2026-78384

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Apache CXF versões anteriores a 4.2.4 Apache CXF versões anteriores a 4.1.9 Apache CXF versões anteriores a 3.6.13
Description A função CompressionUtils.inflate() descompacta dados DEFLATE controlados por um invasor sem um limite de tamanho de saída, permitindo que um payload pequeno e manipulado se expanda para gigabytes no heap, resultando em uma bomba de descompactação. Isso é acessível durante a descriptografia JWE quando zip=DEF (por exemplo, via JoseSessionTokenProvider com embrulho de chave RSA-OAEP) e através da inflação de token de vinculação SAML redirect ou POST, pois a descompactação ocorre antes da validação de confiança.
Recommendations Atualize para a versão 4.2.4. Atualize para a versão 4.1.9. Atualize para a versão 3.6.13. Configure a propriedade de sistema org.apache.cxf.compression-max-inflated-size para definir um limite máximo de tamanho inflado.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-78384

Produtos afetados

Apache Cxf