PT-2026-72885 · Apache · Apache Struts

·

CVE-2026-73635

·

Publicado

2026-08-15

·

Atualizado

2026-08-15

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Struts versões 2.0.0 through 2.3.37 Apache Struts versões 2.5.0 through 2.5.33 Apache Struts versões 6.0.0 through 6.10.0 Apache Struts versões 7.0.0 through 7.2.1
Description Um cliente remoto não autenticado pode fazer com que os caches internos de texto localizado cresçam sem limites e esgotem o Java heap, resultando em negação de serviço. Isso ocorre quando nenhum locale fixo está configurado, pois o framework extrai o locale usado para buscas de texto localizado diretamente da requisição recebida.
Recommendations Atualizar as versões 2.0.0 through 2.3.37, 2.5.0 through 2.5.33 e 6.0.0 through 6.10.0 para a versão 6.11.0. Atualizar as versões 7.0.0 through 7.2.1 para a versão 7.3.0. Configurar um locale fixo para evitar que o framework utilize o locale fornecido na requisição recebida.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73635

Produtos afetados

Apache Struts