CRITICAL🇵🇱 Wersja polska

CVE-2026-44930

CVSS 9.8v3.1pub. 2026-05-22upd. 2026-07-20

An LDAP injection vulnerability in the LDAP Certificate repository of the XKMS server in Apache CXF may allow an attacker to retrieve arbitrary certificates from the repository.  Users are recommended to upgrade to versions 4.2.1, 4.1.6 or 3.6.11, which fix this issue.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Cxf

    APP
    Apache
    4.2.0< 3.6.114.0.0 – 4.1.6 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2026-65583CRITICAL9.1PL ✓same product

Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass

CVE-2026-66909CRITICAL9.8PL ✓same product

Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage

CVE-2026-61466CRITICAL9.1PL ✓same product

Apache CXF: brak walidacji scope w rejestracji klienta OAuth2

CVE-2026-63687CRITICAL9.1PL ✓same product

Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter

CVE-2026-68079CRITICAL9.8PL ✓same product

Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)