Author: buildbot Date: Fri Aug 7 11:43:08 2026 New Revision: 1093650 Log: Production update by buildbot for cxf
Modified: websites/production/cxf/content/cache/main.pageCache websites/production/cxf/content/security-advisories.data/CVE-2026-49875.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50623.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50627.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50628.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50629.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50630.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50631.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50632.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50633.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50634.txt websites/production/cxf/content/security-advisories.data/CVE-2026-50645.txt websites/production/cxf/content/security-advisories.html Modified: websites/production/cxf/content/cache/main.pageCache ============================================================================== Binary file (source and/or target). No diff available. Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-49875.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-49875.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-49875.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,12 +5,13 @@ Severity: important Affected versions: - Apache CXF (org.apache.cxf:cxf-core) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-core) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-core) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-core) before 3.6.12 Description: Apache CXF's EndpointReferenceUtils and W3CMultiSchemaFactory classes construct a SAXParserFactory without the necessary JAXP hardening configurations, enabling out-of-band (OOB) -external entity resolution. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fix this issue. +external entity resolution. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fix this issue. Credit: @@ -18,5 +19,7 @@ Venkatraman Kumar (r3dw0lfsec), Securin References: +https://lists.apache.org/thread/3kb9w5bg90xcp06fccoz9k3gpsvyy79o https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-49875 + Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50623.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50623.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50623.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,11 +5,12 @@ Severity: moderate Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 3.6.12 Description: -An authentication bypass vulnerability exists in the OAuth2 TokenIntrospectionService in Apache CXF. Due to a missing 'throw' keyword in the security context check, the introspection endpoint (/services/oauth2/introspect) can be accessed by any unauthenticated network attacker. However note that this is a safeguard only in the case that someone forgot to enable authentication on the service. Users are recommended to upgrade to version 4.2.2 or 4.1.7, which fixes this issue. +An authentication bypass vulnerability exists in the OAuth2 TokenIntrospectionService in Apache CXF. Due to a missing 'throw' keyword in the security context check, the introspection endpoint (/services/oauth2/introspect) can be accessed by any unauthenticated network attacker. However note that this is a safeguard only in the case that someone forgot to enable authentication on the service. Users are recommended to upgrade to version 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -17,6 +18,6 @@ Guanping Zhang reported this vulnerabili References: +https://lists.apache.org/thread/ydzj8m5mqmjy13xgyj9mkk9hfff63qq7 https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50623 - Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50627.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50627.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50627.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,11 +5,12 @@ Severity: important Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 3.6.12 Description: -The JwtAccessTokenValidator class in Apache CXF fails to validate the 'aud' (Audience) claims of incoming JWT access tokens. This allows a JWT issued for one Resource Server to be successfully replayed against a completely different Resource Server, leading to Token Confusion/Routing attacks. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue. +The JwtAccessTokenValidator class in Apache CXF fails to validate the 'aud' (Audience) claims of incoming JWT access tokens. This allows a JWT issued for one Resource Server to be successfully replayed against a completely different Resource Server, leading to Token Confusion/Routing attacks. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -17,5 +18,6 @@ Guanping Zhang reported this vulnerabili References: +https://lists.apache.org/thread/0jfzz9q992957b99tw7hodcqjfyxwb1m https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50627 Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50628.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50628.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50628.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,13 +5,14 @@ Severity: important Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 3.6.12 Description: A logic error in OAuthRequestFilter rejects legitimate requests originating from the bound IP address, while blindly allowing requests from any other IP address. Enabling this -security feature inadvertently creates an inverse security check. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue. +security feature inadvertently creates an inverse security check. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -19,5 +20,7 @@ Guanping Zhang reported this vulnerabili References: +https://lists.apache.org/thread/vb3ho8lf228gh90m1fpnohf2008xrdxk https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50628 + Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50629.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50629.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50629.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,11 +5,12 @@ Severity: low Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 3.6.12 Description: -The 'clientId' parameter from incoming HTTP requests is directly concatenated into OAuth2 server log warning messages without sanitizing control characters. This allows an attacker to inject arbitrary content, including fake log entries, into the server's log files. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue. +The 'clientId' parameter from incoming HTTP requests is directly concatenated into OAuth2 server log warning messages without sanitizing control characters. This allows an attacker to inject arbitrary content, including fake log entries, into the server's log files. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -17,5 +18,7 @@ Guanping Zhang reported this vulnerabili References: +https://lists.apache.org/thread/xw95po30p8th58ms1no6b0f2375cql00 https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50629 + Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50630.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50630.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50630.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,11 +5,12 @@ Severity: low Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 3.6.12 Description: -A CRLF injection vulnerability exists in the OAuth2 AuthorizationUtils class. When constructing the WWW-Authenticate response header, the 'realm' parameter is concatenated without sanitizing Carriage Return (CR) and Line Feed (LF) characters. If an attacker can control the realm value, they can inject arbitrary HTTP headers or split the HTTP response entirely. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue. +A CRLF injection vulnerability exists in the OAuth2 AuthorizationUtils class. When constructing the WWW-Authenticate response header, the 'realm' parameter is concatenated without sanitizing Carriage Return (CR) and Line Feed (LF) characters. If an attacker can control the realm value, they can inject arbitrary HTTP headers or split the HTTP response entirely. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -17,5 +18,7 @@ Guanping Zhang reported this vulnerabili References: +https://lists.apache.org/thread/bt7vnjzzkpd6vdhkxv103poor1jy5trm https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50630 + Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50631.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50631.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50631.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,11 +5,12 @@ Severity: low Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 3.6.12 Description: -A race condition in AbstractOAuthDataProvider allows concurrent requests using the same Refresh Token to bypass single-use semantics and generate multiple valid Access Tokens, when 'recycleRefreshTokens' is set to false. A leaked refresh token can be replayed concurrently by multiple attackers or threads. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue. +A race condition in AbstractOAuthDataProvider allows concurrent requests using the same Refresh Token to bypass single-use semantics and generate multiple valid Access Tokens, when 'recycleRefreshTokens' is set to false. A leaked refresh token can be replayed concurrently by multiple attackers or threads. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -17,5 +18,7 @@ Guanping Zhang reported this vulnerabili References: +https://lists.apache.org/thread/s83t3x4r626o9h8rt0ryr1w7w53l1vv8 https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50631 + Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50632.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50632.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50632.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,11 +5,12 @@ Severity: moderate Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-transports-jms) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-transports-jms) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-transports-jms) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-transports-jms) before 3.6.12 Description: -A further incomplete fix for a previous advisory CVE-2026-44417 (Untrusted JMS configuration can lead to RCE) for Apache CXF has been identified, which can allow code execution capabilities, if untrusted users are allowed to configure JMS for Apache CXF. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue. +A further incomplete fix for a previous advisory CVE-2026-44417 (Untrusted JMS configuration can lead to RCE) for Apache CXF has been identified, which can allow code execution capabilities, if untrusted users are allowed to configure JMS for Apache CXF. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -17,6 +18,6 @@ Venkatraman Kumar (r3dw0lfsec), Securin References: +https://lists.apache.org/thread/740ghch5z5y675cn2kzgtyo5k37n6qcw https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50632 - Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50633.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50633.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50633.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,11 +5,12 @@ Severity: important Affected versions: - Apache CXF (org.apache.cxf:cxf-integration-jca) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-integration-jca) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-integration-jca) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-integration-jca) before 3.6.12 Description: -A JNDI Injection vulnerability has been discovered in Apache CXF's JCA integration module, which can allow for code execution, if an attacker is able to manipulate the JCA deployment descriptor (ra.xml) or runtime activation parameters. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fixes this issue. +A JNDI Injection vulnerability has been discovered in Apache CXF's JCA integration module, which can allow for code execution, if an attacker is able to manipulate the JCA deployment descriptor (ra.xml) or runtime activation parameters. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue. Credit: @@ -17,5 +18,7 @@ Venkatraman Kumar (r3dw0lfsec), Securin References: +https://lists.apache.org/thread/1czhgovkgzdkyp3t61wthn0foogh2grf https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50633 + Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50634.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50634.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50634.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,13 +5,14 @@ Severity: important Affected versions: - Apache CXF (org.apache.cxf:cxf-rt-rs-security-jose-jaxrs) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-rt-rs-security-jose-jaxrs) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-jose-jaxrs) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-rt-rs-security-jose-jaxrs) before 3.6.12 Description: A vulnerability in Apache CXF's JwsJsonContainerRequestFilter can be exploited to cause CXF to process metadata that was not authenticated by the accepted signature. This can bypass the application's assumption -that accepted `Content-Type` or protected HTTP-header metadata came from a verified signature entry, and may steer downstream JAX-RS entity parsing or signed-header consistency checks. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fix this issue. +that accepted `Content-Type` or protected HTTP-header metadata came from a verified signature entry, and may steer downstream JAX-RS entity parsing or signed-header consistency checks. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fix this issue. Credit: @@ -19,6 +20,6 @@ Mitchell Benjamin / Revamp Studio. (find References: +https://lists.apache.org/thread/9nfwh9d3m4kznxrk1mz98hl0jml18k0p https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50634 - Modified: websites/production/cxf/content/security-advisories.data/CVE-2026-50645.txt ============================================================================== --- websites/production/cxf/content/security-advisories.data/CVE-2026-50645.txt Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.data/CVE-2026-50645.txt Fri Aug 7 11:43:08 2026 (r1093650) @@ -5,13 +5,16 @@ Severity: low Affected versions: - Apache CXF (org.apache.cxf:cxf-core) 4.2.0 before 4.2.2 -- Apache CXF (org.apache.cxf:cxf-core) before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-core) 4.0.0 before 4.1.7 +- Apache CXF (org.apache.cxf:cxf-core) before 3.6.12 Description: -There is no restriction on the amount of attachment headers that a message can contain when being deserialized by Apache CXF, which can lead to uncontrolled resource consumption or a denial of service attack. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fix this issue by imposing a maximum default of 500 attachments per message. +There is no restriction on the amount of attachment headers that a message can contain when being deserialized by Apache CXF, which can lead to uncontrolled resource consumption or a denial of service attack. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fix this issue by imposing a maximum default of 500 attachments per message. References: +https://lists.apache.org/thread/24zb7cqcvykhwm0j797dmdq25s61mj93 https://cxf.apache.org/ https://www.cve.org/CVERecord?id=CVE-2026-50645 + Modified: websites/production/cxf/content/security-advisories.html ============================================================================== --- websites/production/cxf/content/security-advisories.html Fri Aug 7 11:27:23 2026 (r1093649) +++ websites/production/cxf/content/security-advisories.html Fri Aug 7 11:43:08 2026 (r1093650) @@ -99,7 +99,7 @@ Apache CXF -- Security Advisories <td height="100%"> <!-- Content --> <div class="wiki-content"> -<div id="ConfluenceContent"><p><span style="color:var(--ds-text,#333333);">For information on how to report a new security problem please see<span> </span></span><a shape="rect" class="external-link" href="https://www.apache.org/security/" style="text-decoration: none;">here</a><span style="color:var(--ds-text,#333333);">.<span> </span></span></p><h3 id="SecurityAdvisories-2026">2026</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2026-44417.txt?version=1&modificationDate=1779445819000&api=v2" data-linked-resource-id="429064531" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-44417.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-44417</a>: Apache CXF: Incomplete fix for CVE-2025-48913 (Untrusted JMS configuration can lead to RCE)</li><li><a shape="rect" hr ef="security-advisories.data/CVE-2026-44618.txt?version=1&modificationDate=1779445877000&api=v2" data-linked-resource-id="429064532" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-44618.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-44618</a>: Apache CXF: XXE vulnerability in WS-Transfer functionality</li><li><a shape="rect" href="security-advisories.data/CVE-2026-44930.txt?version=1&modificationDate=1779445722000&api=v2" data-linked-resource-id="429064529" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-44930.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-44930</a>: Apache C XF: LDAP Injection vulnerability in XKMS LDAP Repository</li><li><a shape="rect" href="security-advisories.data/CVE-2026-49875.txt?version=1&modificationDate=1781192084000&api=v2" data-linked-resource-id="430408836" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-49875.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-49875</a>: Apache CXF: XML External Entity (XXE) Injection in W3CMultiSchemaFactory and EndpointReferenceUtils </li><li><a shape="rect" href="security-advisories.data/CVE-2026-50623.txt?version=1&modificationDate=1781192231000&api=v2" data-linked-resource-id="430408838" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50623.txt" data-nice-type="Text File" data-linked-resource-content-type= "text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50623</a>: Apache CXF: Authentication Bypass in OAuth2 TokenIntrospectionService</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50627.txt?version=1&modificationDate=1781192281000&api=v2" data-linked-resource-id="430408839" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50627.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50627</a>: Apache CXF: OAuth2: Missing JWT Audience and Issuer Validation in Access Token Validator</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50628.txt?version=1&modificationDate=1781192316000&api=v2" data-linked-resource-id="430408840" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50628.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50628</a>: Apache CXF: OAuth2: Inverted IP Binding Check Defeats Security Control</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50629.txt?version=1&modificationDate=1781192369000&api=v2" data-linked-resource-id="430408842" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50629.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50629</a>: Apache CXF: OAuth2: Log Injection via Unsanitized Client Identifier</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50630.txt?version=1&modificationDate=1781192413000&api=v2" data-link ed-resource-id="430408843" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50630.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50630</a>: Apache CXF: OAuth2: HTTP Response Splitting via WWW-Authenticate Realm Injection </li><li><a shape="rect" href="security-advisories.data/CVE-2026-50631.txt?version=1&modificationDate=1781192445000&api=v2" data-linked-resource-id="430408844" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50631.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50631</a>: Apache CXF: OAuth2: TOCTOU Race Condition in Refresh Token Processing</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50632.txt?version=2&modificationDate=1781197304000&api=v2" data-linked-resource-id="430408845" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50632.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50632</a>: Apache CXF: JNDI Injection Vulnerability in JMSConfigFactory</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50633.txt?version=1&modificationDate=1781192513000&api=v2" data-linked-resource-id="430408847" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50633.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50633</a>: Apac he CXF: JNDI Injection vulnerability in DispatchMDBMessageListenerImpl</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50634.txt?version=1&modificationDate=1781192545000&api=v2" data-linked-resource-id="430408848" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50634.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50634</a>: Apache CXF: WS JSON request filter trusts metadata from an unvalidated first signature entry</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50645.txt?version=3&modificationDate=1781197687000&api=v2" data-linked-resource-id="430408849" data-linked-resource-version="3" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50645.txt" data-nice-type="Text File" data-linked-resource-content-type ="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-50645</a>: Apache CXF: No restriction on attachment headers per message</li><li data-uuid="49670750-d78a-4fe2-a830-cc372623486a"><a shape="rect" href="security-advisories.data/CVE-2026-54225.txt?version=1&modificationDate=1786010395000&api=v2" data-linked-resource-id="446071159" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-54225.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-54225</a>: Apache CXF: Denial of Service attack via large attachments</li><li data-uuid="4d3b7d2a-2f95-4a2a-a0a4-16f3020d96a7"><a shape="rect" href="security-advisories.data/CVE-2026-57817.txt?version=1&modificationDate=1786011692000&api=v2" data-linked-resource-id="446071172" data-linked -resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-57817.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-57817</a>: Apache CXF: The authorization code hash (c_hash) is not enforced for the hybrid OIDC flow</li><li data-uuid="421dab32-bb7b-4d04-a713-bf4012dab629"><a shape="rect" href="security-advisories.data/CVE-2026-57818.txt?version=1&modificationDate=1786011946000&api=v2" data-linked-resource-id="446071174" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-57818.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-57818</a>: Apache CXF: OAuth2 Authorization Code Replay via TOCTOU in JCacheCodeDataProvide r</li><li data-uuid="9d893f5b-4577-4891-9f8a-c2a20c2a5a4d"><a shape="rect" href="security-advisories.data/CVE-2026-57819.txt?version=1&modificationDate=1786010722000&api=v2" data-linked-resource-id="446071161" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-57819.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-57819</a>: Apache CXF: No default restriction on the amount of form parameters per message</li><li data-uuid="37f9ccab-4420-47c2-9438-12b46f6066e1"><a shape="rect" href="security-advisories.data/CVE-2026-61466.txt?version=1&modificationDate=1786012193000&api=v2" data-linked-resource-id="446071176" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-61466.txt" data-nice-type="Text File" data-linked-resou rce-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-61466</a>: Apache CXF: OAuth2 Dynamic Client Registration Scope Self-Escalation</li><li data-uuid="7c0ccedd-3bf8-4f26-993b-1ee8e96c74a4"><a shape="rect" href="security-advisories.data/CVE-2026-63687.txt?version=2&modificationDate=1786012916000&api=v2" data-linked-resource-id="446071178" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-63687.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-63687</a>: Apache CXF: JwtRequestCodeFilter silently overrides outer PKCE and nonce parameters</li><li data-uuid="497c4f06-b436-4629-aa2d-e022a5268c29"><a shape="rect" href="security-advisories.data/CVE-2026-64958.txt?version=1&modificationDate=1786011007000&api=v2 " data-linked-resource-id="446071164" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-64958.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-64958</a>: Apache CXF: Denial of service via message header attachments</li><li data-uuid="b0b1eaaa-380b-4004-acbf-c135ef8b97e1"><a shape="rect" href="security-advisories.data/CVE-2026-65432.txt?version=1&modificationDate=1786011271000&api=v2" data-linked-resource-id="446071166" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-65432.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-65432</a>: Apache CXF: XXE via WSDL/XSD import parsing</li><li data-uui d="7f19a0df-3457-45ef-bd8f-cfe71b66943c"><a shape="rect" href="security-advisories.data/CVE-2026-65583.txt?version=1&modificationDate=1786013097000&api=v2" data-linked-resource-id="446071184" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-65583.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-65583</a>: Apache CXF: Self-issued ID token claims validation skipped</li><li data-uuid="2693b482-0db3-4743-aa55-aec24d4be213"><a shape="rect" href="security-advisories.data/CVE-2026-66909.txt?version=2&modificationDate=1786011477000&api=v2" data-linked-resource-id="446071168" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-66909.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-link ed-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-66909</a>: Apache CXF: Unsafe deserialization of inbound JMS ObjectMessage</li><li data-uuid="89ccf4e0-27b8-46a2-b30b-c382bf070593"><a shape="rect" href="security-advisories.data/CVE-2026-68079.txt?version=1&modificationDate=1786013245000&api=v2" data-linked-resource-id="446071186" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-68079.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-68079</a>: Apache CXF: DefaultEncryptingCodeDataProvider allows unlimited authorization code replay</li><li data-uuid="ab47b81c-be3b-460d-acdb-cb9a11f85d57"><a shape="rect" href="security-advisories.data/CVE-2026-68481.txt?version=3&modificationDate=1786013432000&api=v2" data-linked-resource-id="446071188" d ata-linked-resource-version="3" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-68481.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2026-68481</a>: Apache CXF: Revocation bypass in DefaultEncryptingOAuthDataProvider</li></ul><h3 id="SecurityAdvisories-2025">2025</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2025-23184.txt?version=2&modificationDate=1737381863000&api=v2" data-linked-resource-id="340036025" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2025-23184.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2025-23184</a>: Apache CXF: Denial of Service vulnerability with temporary files </li><li><a shape="r ect" href="security-advisories.data/CVE-2025-48795.txt?version=1&modificationDate=1752578416000&api=v2" data-linked-resource-id="373886120" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2025-48795.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2025-48795</a>: Apache CXF: Denial of Service and sensitive data exposure in logs </li><li><a shape="rect" href="security-advisories.data/CVE-2025-48913.txt?version=1&modificationDate=1754576095000&api=v2" data-linked-resource-id="373887565" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2025-48913.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2025 -48913</a>: Apache CXF: Untrusted JMS configuration can lead to RCE </li></ul><h3 id="SecurityAdvisories-2024">2024</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2024-28752.txt?version=2&modificationDate=1710431346000&api=v2" data-linked-resource-id="296290905" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2024-28752.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2024-28752</a>: Apache CXF SSRF Vulnerability using the Aegis databinding </li><li><a shape="rect" href="security-advisories.data/CVE-2024-29736.txt?version=1&modificationDate=1721314668000&api=v2" data-linked-resource-id="315493016" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2024-29736.txt" data-nice-type="Text File" data-lin ked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2024-29736</a>: SSRF vulnerability via WADL stylesheet parameter</li><li><a shape="rect" href="security-advisories.data/CVE-2024-32007.txt?version=1&modificationDate=1721314761000&api=v2" data-linked-resource-id="315493017" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2024-32007.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2024-32007</a>: Apache CXF Denial of Service vulnerability in JOSE</li><li><a shape="rect" href="security-advisories.data/CVE-2024-41172.txt?version=1&modificationDate=1721314821000&api=v2" data-linked-resource-id="315493018" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-ali as="CVE-2024-41172.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2024-41172</a>: Unrestricted memory consumption in CXF HTTP clients</li></ul><h3 id="SecurityAdvisories-2022">2022</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2022-46363.txt?version=1&modificationDate=1670942001000&api=v2" data-linked-resource-id="235836918" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2022-46363.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2022-46363</a>: Apache CXF directory listing / code exfiltration</li><li><a shape="rect" href="security-advisories.data/CVE-2022-46364.txt?version=1&modificationDate=1670944473000&api=v2" data-linked-resource-id="2358 36926" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2022-46364.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2022-46364</a>: Apache CXF SSRF Vulnerability</li></ul><h3 id="SecurityAdvisories-2021">2021</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2021-30468.txt.asc?version=1&modificationDate=1623835370000&api=v2" data-linked-resource-id="181310680" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2021-30468.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2021-30468</a>: Apache CXF Denial of service vulnerability in parsing JSON via JsonMapObjectReaderWriter</li><li><a shape="rect" href="security-advisories.data/CVE-2021-22696.txt.asc?version=1&modificationDate=1617355743000&api=v2" data-linked-resource-id="177049091" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2021-22696.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2021-22696</a>: OAuth 2 authorization service vulnerable to DDos attacks</li></ul><h3 id="SecurityAdvisories-2020">2020</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2020-13954.txt.asc?version=1&modificationDate=1605183671000&api=v2" data-linked-resource-id="165225095" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2020-13954.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data -linked-resource-container-version="82">CVE-2020-13954</a>: Apache CXF Reflected XSS in the services listing page via the styleSheetPath</li><li><a shape="rect" href="security-advisories.data/CVE-2020-1954.txt.asc?version=1&modificationDate=1585730169000&api=v2" data-linked-resource-id="148645097" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2020-1954.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2020-1954</a>: Apache CXF JMX Integration is vulnerable to a MITM attack</li></ul><h3 id="SecurityAdvisories-2019">2019</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2019-17573.txt.asc?version=2&modificationDate=1584610519000&api=v2" data-linked-resource-id="145722246" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-defa ult-alias="CVE-2019-17573.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2019-17573</a>: Apache CXF Reflected XSS in the services listing page</li><li><a shape="rect" href="security-advisories.data/CVE-2019-12423.txt.asc?version=1&modificationDate=1579178393000&api=v2" data-linked-resource-id="145722244" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2019-12423.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2019-12423</a>: Apache CXF OpenId Connect JWK Keys service returns private/secret credentials if configured with a jwk keystore</li><li><a shape="rect" href="security-advisories.data/CVE-2019-12419.txt.asc?version=2&modificationDate=1572961201000& api=v2" data-linked-resource-id="135859612" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2019-12419.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2019-12419</a>: Apache CXF OpenId Connect token service does not properly validate the clientId</li><li><a shape="rect" href="security-advisories.data/CVE-2019-12406.txt.asc?version=1&modificationDate=1572957147000&api=v2" data-linked-resource-id="135859607" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2019-12406.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2019-12406</a>: Apache CXF does not restrict the number of message attachments</li></ul> <h3 id="SecurityAdvisories-2018">2018</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2018-8039.txt.asc?version=1&modificationDate=1530184663000&api=v2" data-linked-resource-id="87296645" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2018-8039.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2018-8039</a>: Apache CXF TLS hostname verification does not work correctly with com.sun.net.ssl.</li><li><a shape="rect" href="security-advisories.data/CVE-2018-8038.txt.asc?version=1&modificationDate=1530712328000&api=v2" data-linked-resource-id="87297524" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2018-8038.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-reso urce-container-id="27837502" data-linked-resource-container-version="82">CVE-2018-8038</a>: Apache CXF Fediz is vulnerable to DTD based XML attacks</li></ul><h3 id="SecurityAdvisories-2017">2017</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2017-12631.txt.asc?version=1&modificationDate=1512037276000&api=v2" data-linked-resource-id="74688816" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-12631.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2017-12631</a>: CSRF vulnerabilities in the Apache CXF Fediz Spring plugins.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-12624.txt.asc?version=1&modificationDate=1510661632000&api=v2" data-linked-resource-id="74687100" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linke d-resource-default-alias="CVE-2017-12624.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2017-12624</a>: Apache CXF web services that process attachments are vulnerable to Denial of Service (DoS) attacks.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-7662.txt.asc?version=1&modificationDate=1494949377000&api=v2" data-linked-resource-id="70255583" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-7662.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2017-7662</a>: The Apache CXF Fediz OIDC Client Registration Service is vulnerable to CSRF attacks.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-7661.txt.asc?version=1&modifi cationDate=1494949364000&api=v2" data-linked-resource-id="70255582" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-7661.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2017-7661</a>: The Apache CXF Fediz Jetty and Spring plugins are vulnerable to CSRF attacks.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-5656.txt.asc?version=1&modificationDate=1492515113000&api=v2" data-linked-resource-id="69406543" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-5656.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2017-5656</a>: Apache CXF's STSClient uses a flawed way of caching tokens that are associated with delegation tokens.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-5653.txt.asc?version=1&modificationDate=1492515074000&api=v2" data-linked-resource-id="69406542" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-5653.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2017-5653</a>: Apache CXF JAX-RS XML Security streaming clients do not validate that the service response was signed or encrypted.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-3156.txt.asc?version=1&modificationDate=1487590374000&api=v2" data-linked-resource-id="68715428" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-3156.txt.asc" data-nice-type="Text File" data-linked-resource- content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2017-3156</a>: Apache CXF OAuth2 Hawk and JOSE MAC Validation code is vulnerable to the timing attacks</li></ul><h3 id="SecurityAdvisories-2016">2016</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2016-8739.txt.asc?version=1&modificationDate=1482164360000&api=v2" data-linked-resource-id="67635454" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2016-8739.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2016-8739</a>: Atom entity provider of Apache CXF JAX-RS is vulnerable to XXE</li><li><a shape="rect" href="security-advisories.data/CVE-2016-6812.txt.asc?version=1&modificationDate=1482164360000&api=v2" data-linked-resource-id="67635455" data-linke d-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2016-6812.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2016-6812</a>: XSS risk in Apache CXF FormattedServiceListWriter when a request URL contains matrix parameters</li><li><a shape="rect" href="security-advisories.data/CVE-2016-4464.txt.asc?version=1&modificationDate=1473350153000&api=v2" data-linked-resource-id="65869472" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2016-4464.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2016-4464</a>: Apache CXF Fediz application plugins do not match the SAML AudienceRestriction values against the list of configured audience URIs</li></ul><h3 id="SecurityAdvisories-2015">2015</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2015-5253.txt.asc?version=1&modificationDate=1447433340000&api=v2" data-linked-resource-id="61328642" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2015-5253.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2015-5253</a>: Apache CXF SAML SSO processing is vulnerable to a wrapping attack</li><li><a shape="rect" href="security-advisories.data/CVE-2015-5175.txt.asc?version=1&modificationDate=1440598018000&api=v2" data-linked-resource-id="61316328" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2015-5175.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-link ed-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2015-5175</a>: Apache CXF Fediz application plugins are vulnerable to Denial of Service (DoS) attacks</li></ul><h3 id="SecurityAdvisories-2014">2014</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2014-3577.txt.asc?version=1&modificationDate=1419245371000&api=v2" data-linked-resource-id="51183657" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-3577.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2014-3577</a>: Apache CXF SSL hostname verification bypass</li><li><a shape="rect" href="security-advisories.data/CVE-2014-3566.txt.asc?version=1&modificationDate=1418740474000&api=v2" data-linked-resource-id="50561078" data-linked-resource-version="1" data-linked-resource-type="attac hment" data-linked-resource-default-alias="CVE-2014-3566.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">Note on CVE-2014-3566</a>: SSL 3.0 support in Apache CXF, aka the "POODLE" attack.</li><li><a shape="rect" href="security-advisories.data/CVE-2014-3623.txt.asc?version=1&modificationDate=1414169368000&api=v2" data-linked-resource-id="47743195" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-3623.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2014-3623</a>: Apache CXF does not properly enforce the security semantics of SAML SubjectConfirmation methods when used with the TransportBinding</li><li><a shape="rect" href="security-advisories.data/CVE-2014-3584.tx t.asc?version=1&modificationDate=1414169326000&api=v2" data-linked-resource-id="47743194" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-3584.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2014-3584</a>: Apache CXF JAX-RS SAML handling is vulnerable to a Denial of Service (DoS) attack</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0109.txt.asc?version=1&modificationDate=1398873370000&api=v2" data-linked-resource-id="40895138" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0109.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2014-0109</a>: HTML content posted to SOAP endpoint could cause OOM errors</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0110.txt.asc?version=1&modificationDate=1398873378000&api=v2" data-linked-resource-id="40895139" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0110.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2014-0110</a>: Large invalid content could cause temporary space to fill</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0034.txt.asc?version=1&modificationDate=1398873385000&api=v2" data-linked-resource-id="40895140" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0034.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2014-0034</a>: The SecurityTokenService accepts certain invalid SAML Tokens as valid</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0035.txt.asc?version=1&modificationDate=1398873391000&api=v2" data-linked-resource-id="40895141" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0035.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2014-0035</a>: UsernameTokens are sent in plaintext with a Symmetric EncryptBeforeSigning policy</li></ul><h3 id="SecurityAdvisories-2013">2013</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2013-2160.txt.asc?version=1&modificationDate=1372324301000&api=v2" data-linked-resource-id="33095710" data-linked-resource-version="1" data-linked-resource-type="attachment" data-lin ked-resource-default-alias="CVE-2013-2160.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="82">CVE-2013-2160</a> - Denial of Service Attacks on Apache CXF</li><li><a shape="rect" href="cve-2012-5575.html">Note on CVE-2012-5575</a> - XML Encryption backwards compatibility attack on Apache CXF.</li><li><a shape="rect" href="cve-2013-0239.html">CVE-2013-0239</a> - Authentication bypass in the case of WS-SecurityPolicy enabled plaintext UsernameTokens.</li></ul><h3 id="SecurityAdvisories-2012">2012</h3><ul><li><a shape="rect" href="cve-2012-5633.html">CVE-2012-5633</a> - WSS4JInInterceptor always allows HTTP Get requests from browser.</li><li><a shape="rect" href="note-on-cve-2011-2487.html">Note on CVE-2011-2487</a> - Bleichenbacher attack against distributed symmetric key in WS-Security.</li><li><a shape="rect" href="cve-2012-3451.html">CVE-2012-3451</a> - Apache CXF is vulnerable to SOAP Action spoofing attacks on Document Literal web services.</li><li><a shape="rect" href="cve-2012-2379.html">CVE-2012-2379</a> - Apache CXF does not verify that elements were signed or encrypted by a particular Supporting Token.</li><li><a shape="rect" href="cve-2012-2378.html">CVE-2012-2378</a> - Apache CXF does not pick up some child policies of WS-SecurityPolicy 1.1 SupportingToken policy assertions on the client side.</li><li><a shape="rect" href="note-on-cve-2011-1096.html">Note on CVE-2011-1096</a> - XML Encryption flaw / Character pattern encoding attack.</li><li><a shape="rect" href="cve-2012-0803.html">CVE-2012-0803</a> - Apache CXF does not validate UsernameToken policies correctly.</li></ul><h3 id="SecurityAdvisories-2010">2010</h3><ul><li><a shape="rect" class="external-link" href="http://svn.apache.org/repos/asf/cxf/trunk/security/CVE-2010-2076.pdf">CVE-2010-2076</a> - DTD based XML attacks.</li></ul><p><br clear="none"></p></div> +<div id="ConfluenceContent"><p><span style="color:var(--ds-text,#333333);">For information on how to report a new security problem please see<span> </span></span><a shape="rect" class="external-link" href="https://www.apache.org/security/" style="text-decoration: none;">here</a><span style="color:var(--ds-text,#333333);">.<span> </span></span></p><h3 id="SecurityAdvisories-2026">2026</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2026-44417.txt?version=1&modificationDate=1779445819000&api=v2" data-linked-resource-id="429064531" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-44417.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-44417</a>: Apache CXF: Incomplete fix for CVE-2025-48913 (Untrusted JMS configuration can lead to RCE)</li><li><a shape="rect" hr ef="security-advisories.data/CVE-2026-44618.txt?version=1&modificationDate=1779445877000&api=v2" data-linked-resource-id="429064532" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-44618.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-44618</a>: Apache CXF: XXE vulnerability in WS-Transfer functionality</li><li><a shape="rect" href="security-advisories.data/CVE-2026-44930.txt?version=1&modificationDate=1779445722000&api=v2" data-linked-resource-id="429064529" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-44930.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-44930</a>: Apache C XF: LDAP Injection vulnerability in XKMS LDAP Repository</li><li><a shape="rect" href="security-advisories.data/CVE-2026-49875.txt?version=3&modificationDate=1786100539000&api=v2" data-linked-resource-id="430408836" data-linked-resource-version="3" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-49875.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-49875</a>: Apache CXF: XML External Entity (XXE) Injection in W3CMultiSchemaFactory and EndpointReferenceUtils </li><li><a shape="rect" href="security-advisories.data/CVE-2026-50623.txt?version=2&modificationDate=1786100738000&api=v2" data-linked-resource-id="430408838" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50623.txt" data-nice-type="Text File" data-linked-resource-content-type= "text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50623</a>: Apache CXF: Authentication Bypass in OAuth2 TokenIntrospectionService</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50627.txt?version=2&modificationDate=1786100822000&api=v2" data-linked-resource-id="430408839" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50627.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50627</a>: Apache CXF: OAuth2: Missing JWT Audience and Issuer Validation in Access Token Validator</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50628.txt?version=2&modificationDate=1786100892000&api=v2" data-linked-resource-id="430408840" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50628.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50628</a>: Apache CXF: OAuth2: Inverted IP Binding Check Defeats Security Control</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50629.txt?version=2&modificationDate=1786101020000&api=v2" data-linked-resource-id="430408842" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50629.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50629</a>: Apache CXF: OAuth2: Log Injection via Unsanitized Client Identifier</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50630.txt?version=2&modificationDate=1786101091000&api=v2" data-link ed-resource-id="430408843" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50630.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50630</a>: Apache CXF: OAuth2: HTTP Response Splitting via WWW-Authenticate Realm Injection </li><li><a shape="rect" href="security-advisories.data/CVE-2026-50631.txt?version=2&modificationDate=1786101161000&api=v2" data-linked-resource-id="430408844" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50631.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50631</a>: Apache CXF: OAuth2: TOCTOU Race Condition in Refresh Token Processing</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50632.txt?version=3&modificationDate=1786101236000&api=v2" data-linked-resource-id="430408845" data-linked-resource-version="3" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50632.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50632:</a> Apache CXF: JNDI Injection Vulnerability in JMSConfigFactory</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50633.txt?version=2&modificationDate=1786101322000&api=v2" data-linked-resource-id="430408847" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50633.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50633</a>: Apac he CXF: JNDI Injection vulnerability in DispatchMDBMessageListenerImpl</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50634.txt?version=2&modificationDate=1786101412000&api=v2" data-linked-resource-id="430408848" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50634.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50634</a>: Apache CXF: WS JSON request filter trusts metadata from an unvalidated first signature entry</li><li><a shape="rect" href="security-advisories.data/CVE-2026-50645.txt?version=4&modificationDate=1786101529000&api=v2" data-linked-resource-id="430408849" data-linked-resource-version="4" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-50645.txt" data-nice-type="Text File" data-linked-resource-content-type ="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-50645</a>: Apache CXF: No restriction on attachment headers per message</li><li data-uuid="49670750-d78a-4fe2-a830-cc372623486a"><a shape="rect" href="security-advisories.data/CVE-2026-54225.txt?version=1&modificationDate=1786010395000&api=v2" data-linked-resource-id="446071159" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-54225.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-54225</a>: Apache CXF: Denial of Service attack via large attachments</li><li data-uuid="4d3b7d2a-2f95-4a2a-a0a4-16f3020d96a7"><a shape="rect" href="security-advisories.data/CVE-2026-57817.txt?version=1&modificationDate=1786011692000&api=v2" data-linked-resource-id="446071172" data-linked -resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-57817.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-57817</a>: Apache CXF: The authorization code hash (c_hash) is not enforced for the hybrid OIDC flow</li><li data-uuid="421dab32-bb7b-4d04-a713-bf4012dab629"><a shape="rect" href="security-advisories.data/CVE-2026-57818.txt?version=1&modificationDate=1786011946000&api=v2" data-linked-resource-id="446071174" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-57818.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-57818</a>: Apache CXF: OAuth2 Authorization Code Replay via TOCTOU in JCacheCodeDataProvide r</li><li data-uuid="9d893f5b-4577-4891-9f8a-c2a20c2a5a4d"><a shape="rect" href="security-advisories.data/CVE-2026-57819.txt?version=1&modificationDate=1786010722000&api=v2" data-linked-resource-id="446071161" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-57819.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-57819</a>: Apache CXF: No default restriction on the amount of form parameters per message</li><li data-uuid="37f9ccab-4420-47c2-9438-12b46f6066e1"><a shape="rect" href="security-advisories.data/CVE-2026-61466.txt?version=1&modificationDate=1786012193000&api=v2" data-linked-resource-id="446071176" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-61466.txt" data-nice-type="Text File" data-linked-resou rce-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-61466</a>: Apache CXF: OAuth2 Dynamic Client Registration Scope Self-Escalation</li><li data-uuid="7c0ccedd-3bf8-4f26-993b-1ee8e96c74a4"><a shape="rect" href="security-advisories.data/CVE-2026-63687.txt?version=2&modificationDate=1786012916000&api=v2" data-linked-resource-id="446071178" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-63687.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-63687</a>: Apache CXF: JwtRequestCodeFilter silently overrides outer PKCE and nonce parameters</li><li data-uuid="497c4f06-b436-4629-aa2d-e022a5268c29"><a shape="rect" href="security-advisories.data/CVE-2026-64958.txt?version=1&modificationDate=1786011007000&api=v2 " data-linked-resource-id="446071164" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-64958.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-64958</a>: Apache CXF: Denial of service via message header attachments</li><li data-uuid="b0b1eaaa-380b-4004-acbf-c135ef8b97e1"><a shape="rect" href="security-advisories.data/CVE-2026-65432.txt?version=1&modificationDate=1786011271000&api=v2" data-linked-resource-id="446071166" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-65432.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-65432</a>: Apache CXF: XXE via WSDL/XSD import parsing</li><li data-uui d="7f19a0df-3457-45ef-bd8f-cfe71b66943c"><a shape="rect" href="security-advisories.data/CVE-2026-65583.txt?version=1&modificationDate=1786013097000&api=v2" data-linked-resource-id="446071184" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-65583.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-65583</a>: Apache CXF: Self-issued ID token claims validation skipped</li><li data-uuid="2693b482-0db3-4743-aa55-aec24d4be213"><a shape="rect" href="security-advisories.data/CVE-2026-66909.txt?version=2&modificationDate=1786011477000&api=v2" data-linked-resource-id="446071168" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-66909.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-link ed-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-66909</a>: Apache CXF: Unsafe deserialization of inbound JMS ObjectMessage</li><li data-uuid="89ccf4e0-27b8-46a2-b30b-c382bf070593"><a shape="rect" href="security-advisories.data/CVE-2026-68079.txt?version=1&modificationDate=1786013245000&api=v2" data-linked-resource-id="446071186" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-68079.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-68079</a>: Apache CXF: DefaultEncryptingCodeDataProvider allows unlimited authorization code replay</li><li data-uuid="ab47b81c-be3b-460d-acdb-cb9a11f85d57"><a shape="rect" href="security-advisories.data/CVE-2026-68481.txt?version=3&modificationDate=1786013432000&api=v2" data-linked-resource-id="446071188" d ata-linked-resource-version="3" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2026-68481.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2026-68481</a>: Apache CXF: Revocation bypass in DefaultEncryptingOAuthDataProvider</li></ul><h3 id="SecurityAdvisories-2025">2025</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2025-23184.txt?version=2&modificationDate=1737381863000&api=v2" data-linked-resource-id="340036025" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2025-23184.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2025-23184</a>: Apache CXF: Denial of Service vulnerability with temporary files </li><li><a shape="r ect" href="security-advisories.data/CVE-2025-48795.txt?version=1&modificationDate=1752578416000&api=v2" data-linked-resource-id="373886120" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2025-48795.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2025-48795</a>: Apache CXF: Denial of Service and sensitive data exposure in logs </li><li><a shape="rect" href="security-advisories.data/CVE-2025-48913.txt?version=1&modificationDate=1754576095000&api=v2" data-linked-resource-id="373887565" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2025-48913.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2025 -48913</a>: Apache CXF: Untrusted JMS configuration can lead to RCE </li></ul><h3 id="SecurityAdvisories-2024">2024</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2024-28752.txt?version=2&modificationDate=1710431346000&api=v2" data-linked-resource-id="296290905" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2024-28752.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2024-28752</a>: Apache CXF SSRF Vulnerability using the Aegis databinding </li><li><a shape="rect" href="security-advisories.data/CVE-2024-29736.txt?version=1&modificationDate=1721314668000&api=v2" data-linked-resource-id="315493016" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2024-29736.txt" data-nice-type="Text File" data-lin ked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2024-29736</a>: SSRF vulnerability via WADL stylesheet parameter</li><li><a shape="rect" href="security-advisories.data/CVE-2024-32007.txt?version=1&modificationDate=1721314761000&api=v2" data-linked-resource-id="315493017" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2024-32007.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2024-32007</a>: Apache CXF Denial of Service vulnerability in JOSE</li><li><a shape="rect" href="security-advisories.data/CVE-2024-41172.txt?version=1&modificationDate=1721314821000&api=v2" data-linked-resource-id="315493018" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-ali as="CVE-2024-41172.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2024-41172</a>: Unrestricted memory consumption in CXF HTTP clients</li></ul><h3 id="SecurityAdvisories-2022">2022</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2022-46363.txt?version=1&modificationDate=1670942001000&api=v2" data-linked-resource-id="235836918" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2022-46363.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2022-46363</a>: Apache CXF directory listing / code exfiltration</li><li><a shape="rect" href="security-advisories.data/CVE-2022-46364.txt?version=1&modificationDate=1670944473000&api=v2" data-linked-resource-id="2358 36926" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2022-46364.txt" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2022-46364</a>: Apache CXF SSRF Vulnerability</li></ul><h3 id="SecurityAdvisories-2021">2021</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2021-30468.txt.asc?version=1&modificationDate=1623835370000&api=v2" data-linked-resource-id="181310680" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2021-30468.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2021-30468</a>: Apache CXF Denial of service vulnerability in parsing JSON via JsonMapObjectReaderWriter</li><li><a shape="rect" href="security-advisories.data/CVE-2021-22696.txt.asc?version=1&modificationDate=1617355743000&api=v2" data-linked-resource-id="177049091" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2021-22696.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2021-22696</a>: OAuth 2 authorization service vulnerable to DDos attacks</li></ul><h3 id="SecurityAdvisories-2020">2020</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2020-13954.txt.asc?version=1&modificationDate=1605183671000&api=v2" data-linked-resource-id="165225095" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2020-13954.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data -linked-resource-container-version="94">CVE-2020-13954</a>: Apache CXF Reflected XSS in the services listing page via the styleSheetPath</li><li><a shape="rect" href="security-advisories.data/CVE-2020-1954.txt.asc?version=1&modificationDate=1585730169000&api=v2" data-linked-resource-id="148645097" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2020-1954.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2020-1954</a>: Apache CXF JMX Integration is vulnerable to a MITM attack</li></ul><h3 id="SecurityAdvisories-2019">2019</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2019-17573.txt.asc?version=2&modificationDate=1584610519000&api=v2" data-linked-resource-id="145722246" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-defa ult-alias="CVE-2019-17573.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2019-17573</a>: Apache CXF Reflected XSS in the services listing page</li><li><a shape="rect" href="security-advisories.data/CVE-2019-12423.txt.asc?version=1&modificationDate=1579178393000&api=v2" data-linked-resource-id="145722244" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2019-12423.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2019-12423</a>: Apache CXF OpenId Connect JWK Keys service returns private/secret credentials if configured with a jwk keystore</li><li><a shape="rect" href="security-advisories.data/CVE-2019-12419.txt.asc?version=2&modificationDate=1572961201000& api=v2" data-linked-resource-id="135859612" data-linked-resource-version="2" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2019-12419.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2019-12419</a>: Apache CXF OpenId Connect token service does not properly validate the clientId</li><li><a shape="rect" href="security-advisories.data/CVE-2019-12406.txt.asc?version=1&modificationDate=1572957147000&api=v2" data-linked-resource-id="135859607" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2019-12406.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2019-12406</a>: Apache CXF does not restrict the number of message attachments</li></ul> <h3 id="SecurityAdvisories-2018">2018</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2018-8039.txt.asc?version=1&modificationDate=1530184663000&api=v2" data-linked-resource-id="87296645" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2018-8039.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2018-8039</a>: Apache CXF TLS hostname verification does not work correctly with com.sun.net.ssl.</li><li><a shape="rect" href="security-advisories.data/CVE-2018-8038.txt.asc?version=1&modificationDate=1530712328000&api=v2" data-linked-resource-id="87297524" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2018-8038.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-reso urce-container-id="27837502" data-linked-resource-container-version="94">CVE-2018-8038</a>: Apache CXF Fediz is vulnerable to DTD based XML attacks</li></ul><h3 id="SecurityAdvisories-2017">2017</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2017-12631.txt.asc?version=1&modificationDate=1512037276000&api=v2" data-linked-resource-id="74688816" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-12631.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2017-12631</a>: CSRF vulnerabilities in the Apache CXF Fediz Spring plugins.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-12624.txt.asc?version=1&modificationDate=1510661632000&api=v2" data-linked-resource-id="74687100" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linke d-resource-default-alias="CVE-2017-12624.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2017-12624</a>: Apache CXF web services that process attachments are vulnerable to Denial of Service (DoS) attacks.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-7662.txt.asc?version=1&modificationDate=1494949377000&api=v2" data-linked-resource-id="70255583" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-7662.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2017-7662</a>: The Apache CXF Fediz OIDC Client Registration Service is vulnerable to CSRF attacks.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-7661.txt.asc?version=1&modifi cationDate=1494949364000&api=v2" data-linked-resource-id="70255582" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-7661.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2017-7661</a>: The Apache CXF Fediz Jetty and Spring plugins are vulnerable to CSRF attacks.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-5656.txt.asc?version=1&modificationDate=1492515113000&api=v2" data-linked-resource-id="69406543" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-5656.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2017-5656</a>: Apache CXF's STSClient uses a flawed way of caching tokens that are associated with delegation tokens.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-5653.txt.asc?version=1&modificationDate=1492515074000&api=v2" data-linked-resource-id="69406542" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-5653.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2017-5653</a>: Apache CXF JAX-RS XML Security streaming clients do not validate that the service response was signed or encrypted.</li><li><a shape="rect" href="security-advisories.data/CVE-2017-3156.txt.asc?version=1&modificationDate=1487590374000&api=v2" data-linked-resource-id="68715428" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2017-3156.txt.asc" data-nice-type="Text File" data-linked-resource- content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2017-3156</a>: Apache CXF OAuth2 Hawk and JOSE MAC Validation code is vulnerable to the timing attacks</li></ul><h3 id="SecurityAdvisories-2016">2016</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2016-8739.txt.asc?version=1&modificationDate=1482164360000&api=v2" data-linked-resource-id="67635454" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2016-8739.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2016-8739</a>: Atom entity provider of Apache CXF JAX-RS is vulnerable to XXE</li><li><a shape="rect" href="security-advisories.data/CVE-2016-6812.txt.asc?version=1&modificationDate=1482164360000&api=v2" data-linked-resource-id="67635455" data-linke d-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2016-6812.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2016-6812</a>: XSS risk in Apache CXF FormattedServiceListWriter when a request URL contains matrix parameters</li><li><a shape="rect" href="security-advisories.data/CVE-2016-4464.txt.asc?version=1&modificationDate=1473350153000&api=v2" data-linked-resource-id="65869472" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2016-4464.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2016-4464</a>: Apache CXF Fediz application plugins do not match the SAML AudienceRestriction values against the list of configured audience URIs</li></ul><h3 id="SecurityAdvisories-2015">2015</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2015-5253.txt.asc?version=1&modificationDate=1447433340000&api=v2" data-linked-resource-id="61328642" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2015-5253.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2015-5253</a>: Apache CXF SAML SSO processing is vulnerable to a wrapping attack</li><li><a shape="rect" href="security-advisories.data/CVE-2015-5175.txt.asc?version=1&modificationDate=1440598018000&api=v2" data-linked-resource-id="61316328" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2015-5175.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-link ed-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2015-5175</a>: Apache CXF Fediz application plugins are vulnerable to Denial of Service (DoS) attacks</li></ul><h3 id="SecurityAdvisories-2014">2014</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2014-3577.txt.asc?version=1&modificationDate=1419245371000&api=v2" data-linked-resource-id="51183657" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-3577.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2014-3577</a>: Apache CXF SSL hostname verification bypass</li><li><a shape="rect" href="security-advisories.data/CVE-2014-3566.txt.asc?version=1&modificationDate=1418740474000&api=v2" data-linked-resource-id="50561078" data-linked-resource-version="1" data-linked-resource-type="attac hment" data-linked-resource-default-alias="CVE-2014-3566.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">Note on CVE-2014-3566</a>: SSL 3.0 support in Apache CXF, aka the "POODLE" attack.</li><li><a shape="rect" href="security-advisories.data/CVE-2014-3623.txt.asc?version=1&modificationDate=1414169368000&api=v2" data-linked-resource-id="47743195" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-3623.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2014-3623</a>: Apache CXF does not properly enforce the security semantics of SAML SubjectConfirmation methods when used with the TransportBinding</li><li><a shape="rect" href="security-advisories.data/CVE-2014-3584.tx t.asc?version=1&modificationDate=1414169326000&api=v2" data-linked-resource-id="47743194" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-3584.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2014-3584</a>: Apache CXF JAX-RS SAML handling is vulnerable to a Denial of Service (DoS) attack</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0109.txt.asc?version=1&modificationDate=1398873370000&api=v2" data-linked-resource-id="40895138" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0109.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2014-0109</a>: HTML content posted to SOAP endpoint could cause OOM errors</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0110.txt.asc?version=1&modificationDate=1398873378000&api=v2" data-linked-resource-id="40895139" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0110.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2014-0110</a>: Large invalid content could cause temporary space to fill</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0034.txt.asc?version=1&modificationDate=1398873385000&api=v2" data-linked-resource-id="40895140" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0034.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2014-0034</a>: The SecurityTokenService accepts certain invalid SAML Tokens as valid</li><li><a shape="rect" href="security-advisories.data/CVE-2014-0035.txt.asc?version=1&modificationDate=1398873391000&api=v2" data-linked-resource-id="40895141" data-linked-resource-version="1" data-linked-resource-type="attachment" data-linked-resource-default-alias="CVE-2014-0035.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2014-0035</a>: UsernameTokens are sent in plaintext with a Symmetric EncryptBeforeSigning policy</li></ul><h3 id="SecurityAdvisories-2013">2013</h3><ul><li><a shape="rect" href="security-advisories.data/CVE-2013-2160.txt.asc?version=1&modificationDate=1372324301000&api=v2" data-linked-resource-id="33095710" data-linked-resource-version="1" data-linked-resource-type="attachment" data-lin ked-resource-default-alias="CVE-2013-2160.txt.asc" data-nice-type="Text File" data-linked-resource-content-type="text/plain" data-linked-resource-container-id="27837502" data-linked-resource-container-version="94">CVE-2013-2160</a> - Denial of Service Attacks on Apache CXF</li><li><a shape="rect" href="cve-2012-5575.html">Note on CVE-2012-5575</a> - XML Encryption backwards compatibility attack on Apache CXF.</li><li><a shape="rect" href="cve-2013-0239.html">CVE-2013-0239</a> - Authentication bypass in the case of WS-SecurityPolicy enabled plaintext UsernameTokens.</li></ul><h3 id="SecurityAdvisories-2012">2012</h3><ul><li><a shape="rect" href="cve-2012-5633.html">CVE-2012-5633</a> - WSS4JInInterceptor always allows HTTP Get requests from browser.</li><li><a shape="rect" href="note-on-cve-2011-2487.html">Note on CVE-2011-2487</a> - Bleichenbacher attack against distributed symmetric key in WS-Security.</li><li><a shape="rect" href="cve-2012-3451.html">CVE-2012-3451</a> - Apache CXF is vulnerable to SOAP Action spoofing attacks on Document Literal web services.</li><li><a shape="rect" href="cve-2012-2379.html">CVE-2012-2379</a> - Apache CXF does not verify that elements were signed or encrypted by a particular Supporting Token.</li><li><a shape="rect" href="cve-2012-2378.html">CVE-2012-2378</a> - Apache CXF does not pick up some child policies of WS-SecurityPolicy 1.1 SupportingToken policy assertions on the client side.</li><li><a shape="rect" href="note-on-cve-2011-1096.html">Note on CVE-2011-1096</a> - XML Encryption flaw / Character pattern encoding attack.</li><li><a shape="rect" href="cve-2012-0803.html">CVE-2012-0803</a> - Apache CXF does not validate UsernameToken policies correctly.</li></ul><h3 id="SecurityAdvisories-2010">2010</h3><ul><li><a shape="rect" class="external-link" href="http://svn.apache.org/repos/asf/cxf/trunk/security/CVE-2010-2076.pdf">CVE-2010-2076</a> - DTD based XML attacks.</li></ul><p><br clear="none"></p></div> </div> <!-- Content --> </td>
