An LDAP injection vulnerability in the LDAP Certificate repository of the XKMS server in Apache CXF may allow an attacker to retrieve arbitrary certificates from the repository. Users are recommended to upgrade to versions 4.2.1, 4.1.6 or 3.6.11, which fix this issue.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Cxf
APPApache4.2.0< 3.6.114.0.0 – 4.1.6 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
References
Related vulnerabilities
CVE-2026-65583CRITICAL9.1PL ✓same product
Apache CXF: pominięcie walidacji tokenów OIDC umożliwia authentication bypass
CVE-2026-66909CRITICAL9.8PL ✓same product
Apache CXF: RCE przez niebezpieczną deserializację JMS ObjectMessage
CVE-2026-61466CRITICAL9.1PL ✓same product
Apache CXF: brak walidacji scope w rejestracji klienta OAuth2
CVE-2026-63687CRITICAL9.1PL ✓same product
Apache CXF: podmiana parametrów PKCE i OIDC przez JWT w JwtRequestCodeFilter
CVE-2026-68079CRITICAL9.8PL ✓same product
Apache CXF: wielokrotne użycie kodu autoryzacyjnego OAuth (CWE-294)