PT-2026-83786 · Apache · Apache Wicket

·

CVE-2026-70449

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Wicket versões anteriores a 8.19.0 Apache Wicket versões anteriores a 9.24.0 Apache Wicket versões anteriores a 10.11.0
Description A validação inadequada de atributos de URL de recurso permite que um invasor remoto não autenticado leia arquivos do aplicativo web, incluindo arquivos sob WEB-INF que o contêiner de servlet normalmente não serviria. Os atributos de localidade, estilo e variação decodificados de uma URL de recurso de pacote são inseridos no caminho de busca do recurso sem a verificação de separadores de caminho. Como o IPackageResourceGuard e o WebApplicationPath não inspecionam a parte do caminho controlada pelo invasor, uma requisição manipulada pode escapar do diretório de pacote pretendido em contêineres de servlet que normalizam .. em ServletContext.getResource(). Os arquivos legíveis são limitados às extensões permitidas pelo IPackageResourceGuard configurado. Aplicativos que utilizam o PackageResourceGuard baseado em lista de bloqueio ou padrões personalizados podem expor arquivos de configuração, como o web.xml. Além disso, o processo de busca pode atuar como um oráculo de existência para caminhos arbitrários.
Recommendations Atualize para a versão 8.19.0. Atualize para a versão 9.24.0. Atualize para a versão 10.11.0.

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70449

Produtos afetados

Apache Wicket