← Voltar ao blog

Falhas no OpenJDK 26 expõem aplicativos a roubo de dados e DoS

Múltiplas vulnerabilidades de alta gravidade no OpenJDK 26 afetam componentes principais como JSSE, ImageIO e bibliotecas de segurança. Essas falhas podem permitir que invasores remotos roubem dados ou causem falhas em aplicações.

TL;DR

  • Ubuntu lançou o USN-8689-1 corrigindo 26 vulnerabilidades no OpenJDK.
  • As falhas afetam autenticação e autorização em componentes principais do Java.
  • Atacantes podem explorar esses problemas para roubo de dados ou interrupção de serviços.
  • Organizações que usam OpenJDK devem atualizar os pacotes afetados imediatamente.
  • A atualização resolve problemas nos módulos JSSE, ImageIO, 2D, Bibliotecas e Segurança.

Um aviso crítico de segurança da Ubuntu alerta sobre múltiplas vulnerabilidades no OpenJDK 26 que representam riscos sérios para aplicações corporativas. Essas falhas abrangem componentes essenciais, como JSSE, ImageIO e bibliotecas centrais de segurança, podendo permitir acesso não autorizado a dados sensíveis ou causar interrupções no sistema.

Organizações que dependem de plataformas baseadas em Java devem agir rapidamente para reduzir a exposição. As fraquezas identificadas decorrem de controles inadequados de autenticação e autorização de usuários, deixando os sistemas vulneráveis à exploração remota sem necessidade de acesso privilegiado.

Falhas de Autenticação Permitem Acesso Não Autorizado

  • CVE-2026-46968 afeta o componente JSSE, permitindo que atacantes contornem a autenticação e acessem ou alterem informações sensíveis.
  • CVE-2026-60147 impacta o módulo de Segurança com riscos semelhantes de contorno de autenticação.
  • Ambas as vulnerabilidades podem ser exploradas remotamente sem acesso prévio ao sistema-alvo.

Erros de Autorização Levam à Negação de Serviço

  • Várias CVEs, incluindo CVE-2026-46917 (JSSE), CVE-2026-47021 (2D) e CVE-2026-47027 (Bibliotecas), envolvem verificações inadequadas de autorização.
  • Essas falhas permitem que usuários não autenticados provoquem exaustão de recursos ou falhas que levem à negação de serviço.
  • Alguns problemas também permitem leitura ou modificação não autorizada de fluxos de dados protegidos.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.