PT-2026-20796 · Apache · Velocity Template Engine
CVSS v3.1
8.4
Alta
| Vetor | AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
versões anteriores a 19 de fevereiro de 2026
Descrição
Existe uma falha de segurança devido ao uso de um mecanismo de template Velocity de terceiros vulnerável. Um invasor com privilégios administrativos pode injetar sintaxe de template maliciosa, potencialmente levando à execução remota de código, manipulação de dados ou acesso não autorizado a informações sensíveis. A vulnerabilidade envolve a injeção e execução de código de template arbitrário no servidor. Trata-se de uma questão de Injeção de Template no Lado do Servidor (SSTI).
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
Code Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Velocity Template Engine