PT-2026-20796 · Apache · Velocity Template Engine

·

CVE-2025-12107

·

Publicado

2026-02-19

·

Atualizado

2026-09-03

CVSS v3.1

8.4

Alta

VetorAV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas versões anteriores a 19 de fevereiro de 2026
Descrição Existe uma falha de segurança devido ao uso de um mecanismo de template Velocity de terceiros vulnerável. Um invasor com privilégios administrativos pode injetar sintaxe de template maliciosa, potencialmente levando à execução remota de código, manipulação de dados ou acesso não autorizado a informações sensíveis. A vulnerabilidade envolve a injeção e execução de código de template arbitrário no servidor. Trata-se de uma questão de Injeção de Template no Lado do Servidor (SSTI).
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Code Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12107

Produtos afetados

Velocity Template Engine