PT-2026-83796 · Apache · Apache Wicket

·

CVE-2026-76984

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Wicket versões 6.17.0 through 8.18.0 Apache Wicket versões 9.0.0 through 9.23.0 Apache Wicket versões 10.0.0 through 10.10.0
Description A neutralização inadequada de entrada durante a geração de páginas web ocorre na classe org.apache.wicket.markup.head.MetaDataHeaderItem, que gera tags de cabeçalho <meta> e <link>. O software manipula incorretamente os valores dos atributos ao substituir aspas duplas por barras invertidas. Como as barras invertidas não possuem significado especial em HTML, uma aspa dupla pode encerrar prematuramente um atributo, permitindo que os dados subsequentes sejam interpretados como atributos adicionais da tag gerada. Este problema ocorre quando uma aplicação fornece valores de atributos que um invasor pode influenciar através do método addTagAttribute ou dos métodos de fábrica forMetaTag e forLinkTag.
Recommendations Atualizar o Apache Wicket versões 6.17.0 through 8.18.0 para a versão 8.19.0. Atualizar o Apache Wicket versões 9.0.0 through 9.23.0 para a versão 9.24.0. Atualizar o Apache Wicket versões 10.0.0 through 10.10.0 para a versão 10.11.0. Evitar o fornecimento de valores de atributos que contenham aspas duplas nos métodos afetados.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76984

Produtos afetados

Apache Wicket