PT-2026-99791 · Apache · Apache Roller

·

CVE-2026-82378

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Roller versão 6.1.5
Description Uma autorização incorreta no endpoint de autorização OAuth 1.0a permite que um invasor remoto não autenticado vincule um token de solicitação pendente de um consumidor configurado para todo o site a qualquer conta de usuário, incluindo um administrador. Isso ocorre porque o endpoint deriva a identidade autorizadora de um valor fornecido na solicitação em vez da sessão autenticada. Este problema afeta apenas instalações que configuram um consumidor OAuth 1.0a para todo o site e requer que o invasor conheça um token de solicitação pendente.
Recommendations Atualize o Apache Roller para a versão 6.1.6 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82378

Produtos afetados

Apache Roller