PT-2026-60263 · Apache · Apache Ivy

·

CVE-2026-26032

·

Publicado

2026-07-15

·

Atualizado

2026-07-23

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Ivy versões 2.0.0 through 2.5.3
Description O PackagerResolver no Apache Ivy permite o download e a reembalagem de artefatos online com base em um arquivo packager.xml. Esse processo utiliza um script Ant armazenado em um subdiretório do diretório buildRoot, com o caminho determinado por coordenadas de módulo, como organização, nome ou versão. Se essas coordenadas contiverem sequências ../, ocorre um traversal de caminho, permitindo que um invasor saia do diretório buildRoot e sobrescreva arquivos. A exploração requer que o invasor tenha acesso a um repositório de pacotes para modificar as coordenadas nos arquivos ivy.xml.
Recommendations Atualize para o Ivy 2.6.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26032
OPENSUSE-SU-2026:11326-1
OPENSUSE-SU-2026:21424-1
SUSE-SU-2026:22858-1
SUSE-SU-2026:3225-1

Produtos afetados

Apache Ivy