CVE-2026-39852
O que é CVE-2026-39852?
Quarkus é uma estrutura Java para construção de aplicativos nativos da nuvem. Nas versões anteriores a 3.20.6.1, 3.27.3.1, 3.33.1.1, 3.35.1.1, 3.34.7 e 3.35.2, uma inconsistência de normalização de caminho entre a camada de segurança e a camada de roteamento permite que usuários não autenticados ou com privilégios mais baixos ignorem políticas de autorização baseadas em caminho HTTP. A camada de segurança do Quarkus realiza verificações de autorização no caminho da URL bruta que preserva os parâmetros da matriz (ponto e vírgula), enquanto a camada de roteamento do RESTEasy Reactive remove os parâmetros da matriz antes de combinar os terminais. Um invasor pode anexar um ponto e vírgula e um texto arbitrário
Perguntas frequentes
CVE-2026-39852 tem uma pontuação CVSS de N/D/10, classificada como Desconhecido. Revise a lista de produtos afetados e aplique os patches do fornecedor.
O CVSS (Common Vulnerability Scoring System) avalia a gravidade das vulnerabilidades de 0,0 a 10,0. CVE-2026-39852 pontua N/D/10 (Desconhecido). Pontuações de 9,0–10,0 são Críticas, 7,0–8,9 Altas, 4,0–6,9 Médias e abaixo de 4,0 Baixas.
A lista de dispositivos confirmados como afetados por CVE-2026-39852 é mostrada na seção "Dispositivos afetados" acima. Compare sua versão de firmware com o aviso de segurança do fornecedor e aplique o último patch.
Aplique a última atualização de firmware ou software do fornecedor. Consulte a seção de Referências acima para avisos oficiais e notas de patch. Se nenhum patch estiver disponível, considere desativar o recurso afetado ou isolar o dispositivo de redes não confiáveis.