PT-2026-108867 · Apache · Apache Cxf

·

CVE-2026-97791

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Apache CXF versões anteriores a 4.2.4 Apache CXF versões anteriores a 4.1.9 Apache CXF versões anteriores a 3.6.13
Description Existe um problema no STSTokenValidator onde o resultado da verificação de assinatura da asserção SAML é armazenado em um objeto compartilhado entre todas as requisições. Isso permite que um atacante remoto não autenticado envie uma asserção forjada assinada com um certificado não confiável. Se requisições legítimas forem processadas simultaneamente, a asserção forjada pode ser incorretamente aceita como confiável sem ser enviada ao Security Token Service (STS). Isso afeta serviços que utilizam o STSTokenValidator para validar tokens SAML onde a variável alwaysValidateToSts não está configurada.
Recommendations Atualize para a versão 4.2.4. Atualize para a versão 4.1.9. Atualize para a versão 3.6.13.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-97791

Produtos afetados

Apache Cxf