PT-2026-48619 · Apache+1 · Wss4J+1

CVE-2026-40996

·

Publicado

2026-06-11

·

Atualizado

2026-06-23

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Web Services versões 5.0.0 até 5.0.1 Spring Web Services versões 4.1.0 até 4.1.3 Spring Web Services versões 4.0.0 até 4.0.18 Spring Web Services versões 3.1.0 até 3.1.8
Description O Wss4jSecurityInterceptor define a variável allowRSA15KeyTransportAlgorithm como true por padrão, substituindo o padrão mais seguro do Apache WSS4J para RequestData de validação. Consequentemente, a descriptografia de entrada do WS-Security pode aceitar material de chave criptografado RSA PKCS#1 v1.5 (rsa-1 5), a menos que a flag seja explicitamente reconfigurada.
Recommendations Para as versões 5.0.0 até 5.0.1, 4.1.0 até 4.1.3, 4.0.0 até 4.0.18 e 3.1.0 até 3.1.8, reconfigure explicitamente a flag allowRSA15KeyTransportAlgorithm para false. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40996
GHSA-P7QJ-2Q5W-F9R7

Produtos afetados

Spring Web Services
Wss4J