Author: buildbot
Date: Fri Oct  9 08:43:08 2026
New Revision: 1094220

Log:
Production update by buildbot for cxf

Added:
   websites/production/cxf/content/security-advisories.data/CVE-2026-71575.txt
   websites/production/cxf/content/security-advisories.data/CVE-2026-73179.txt
   websites/production/cxf/content/security-advisories.data/CVE-2026-78384.txt
Modified:
   websites/production/cxf/content/cache/main.pageCache
   websites/production/cxf/content/security-advisories.html

Modified: websites/production/cxf/content/cache/main.pageCache
==============================================================================
Binary file (source and/or target). No diff available.

Added: 
websites/production/cxf/content/security-advisories.data/CVE-2026-71575.txt
==============================================================================
--- /dev/null   00:00:00 1970   (empty, because file is newly added)
+++ websites/production/cxf/content/security-advisories.data/CVE-2026-71575.txt 
Fri Oct  9 08:43:08 2026        (r1094220)
@@ -0,0 +1,22 @@
+CVE-2026-71575: Apache CXF: Inoperative max_age authentication-freshness check 
in OidcClientCodeRequestFilter 
+
+Severity: low 
+
+Affected versions:
+
+- Apache CXF (org.apache.cxf:cxf-rt-rs-security-sso-oidc) 4.2.0 before 4.2.4
+- Apache CXF (org.apache.cxf:cxf-rt-rs-security-sso-oidc) 4.0.0 before 4.1.9
+- Apache CXF (org.apache.cxf:cxf-rt-rs-security-sso-oidc) before 3.6.13
+
+Description:
+
+The max_age authentication-freshness check in OidcClientCodeRequestFilter was 
inoperative due to a milliseconds/seconds unit mismatch and an inverted 
comparison polarity. Any relying party using setMaxAgeOffset to enforce 
re-authentication would silently accept sessions of any age, bypassing step-up 
authentication policies. Users are recommended to upgrade to versions 4.2.4 or 
4.1.9 or 3.6.13, which fix this issue.
+
+Credit:
+
+Guanping Zhang reported this vulnerability (finder)
+
+References:
+
+https://cxf.apache.org/
+https://www.cve.org/CVERecord?id=CVE-2026-71575

Added: 
websites/production/cxf/content/security-advisories.data/CVE-2026-73179.txt
==============================================================================
--- /dev/null   00:00:00 1970   (empty, because file is newly added)
+++ websites/production/cxf/content/security-advisories.data/CVE-2026-73179.txt 
Fri Oct  9 08:43:08 2026        (r1094220)
@@ -0,0 +1,22 @@
+CVE-2026-73179: Apache CXF: JPA authorization-code consume is non-atomic 
+
+Severity: low 
+
+Affected versions:
+
+- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.2.0 before 4.2.4
+- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) 4.0.0 before 4.1.9
+- Apache CXF (org.apache.cxf:cxf-rt-rs-security-oauth2) before 3.6.13
+
+Description:
+
+Improper enforcement of single-use authorization code semantics in the JPA 
OAuth2 authorization code grant provider in Apache CXFallows a remote attacker 
to obtain multiple valid access tokens from a single authorization code via 
concurrent token exchange requests that race the non-atomic find-then-delete 
operation against a shared relational database under READ_COMMITTED isolation. 
Users are recommended to upgrade to versions 4.2.4 or 4.1.9 or 3.6.13, which 
fixes this issue.
+
+Credit:
+
+Guanping Zhang reported this vulnerability (finder)
+
+References:
+
+https://cxf.apache.org/
+https://www.cve.org/CVERecord?id=CVE-2026-73179

Added: 
websites/production/cxf/content/security-advisories.data/CVE-2026-78384.txt
==============================================================================
--- /dev/null   00:00:00 1970   (empty, because file is newly added)
+++ websites/production/cxf/content/security-advisories.data/CVE-2026-78384.txt 
Fri Oct  9 08:43:08 2026        (r1094220)
@@ -0,0 +1,26 @@
+CVE-2026-78384: Apache CXF: Unbounded DEFLATE Decompression in CXF JOSE/JWE 
and SAML Processing (Decompression Bomb) 
+
+Severity: moderate 
+
+Affected versions:
+
+- Apache CXF (org.apache.cxf:cxf-core) 4.2.0 before 4.2.4
+- Apache CXF (org.apache.cxf:cxf-core) 4.0.0 before 4.1.9
+- Apache CXF (org.apache.cxf:cxf-core) before 3.6.13
+
+Description:
+
+CompressionUtils.inflate() decompressed attacker-controlled DEFLATE data with 
no output-size cap. A small (~KB) crafted payload could expand to gigabytes on 
the heap. Reachable via JWE decryption when zip=DEF (e.g. 
JoseSessionTokenProvider with RSA-OAEP key wrap) and via SAML redirect/POST 
binding token inflation — in both cases decompression happens 
before/independent of trust validation.
+
+Fix: Added a configurable maximum inflated-size cap (default 10 MiB, 
org.apache.cxf.compression-max-inflated-size system property) to 
CompressionUtils.inflate(); aborts with DataFormatException once exceeded.
+Users are recommended to upgrade to versions 4.2.4 or 4.1.9 or 3.6.13, which 
fix this issue.
+
+Credit:
+
+Guanping Zhang reported this vulnerability. (finder)
+
+References:
+
+https://cxf.apache.org/
+https://www.cve.org/CVERecord?id=CVE-2026-78384
+

Modified: websites/production/cxf/content/security-advisories.html
==============================================================================
--- websites/production/cxf/content/security-advisories.html    Thu Oct  8 
17:17:25 2026        (r1094219)
+++ websites/production/cxf/content/security-advisories.html    Fri Oct  9 
08:43:08 2026        (r1094220)
@@ -99,7 +99,7 @@ Apache CXF -- Security Advisories
          <td height="100%">
            <!-- Content -->
            <div class="wiki-content">
-<div id="ConfluenceContent"><p><span style="color:var(--ds-text,#333333);">For 
information on how to report a new security problem please 
see<span>&#160;</span></span><a shape="rect" class="external-link" 
href="https://www.apache.org/security/"; style="text-decoration: 
none;">here</a><span 
style="color:var(--ds-text,#333333);">.<span>&#160;</span></span></p><h3 
id="SecurityAdvisories-2026">2026</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2026-44417.txt?version=1&amp;modificationDate=1779445819000&amp;api=v2"
 data-linked-resource-id="429064531" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-44417.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-44417</a>: Apache CXF: 
Incomplete fix for CVE-2025-48913 (Untrusted JMS configuration can lead to 
RCE)</li><li><a shape="rect" hr
 
ef="security-advisories.data/CVE-2026-44618.txt?version=1&amp;modificationDate=1779445877000&amp;api=v2"
 data-linked-resource-id="429064532" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-44618.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-44618</a>: Apache CXF: XXE 
vulnerability in WS-Transfer functionality</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-44930.txt?version=1&amp;modificationDate=1779445722000&amp;api=v2"
 data-linked-resource-id="429064529" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-44930.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-44930</a>: Apache C
 XF: LDAP Injection vulnerability in XKMS LDAP Repository</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2026-49875.txt?version=3&amp;modificationDate=1786100539000&amp;api=v2"
 data-linked-resource-id="430408836" data-linked-resource-version="3" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-49875.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-49875</a>: Apache CXF: XML 
External Entity (XXE) Injection in W3CMultiSchemaFactory and 
EndpointReferenceUtils&#160;</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50623.txt?version=2&amp;modificationDate=1786100738000&amp;api=v2"
 data-linked-resource-id="430408838" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50623.txt" data-nice-type="Text 
File" data-linked-resource-content-type=
 "text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50623</a>: Apache CXF: 
Authentication Bypass in OAuth2 TokenIntrospectionService</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2026-50627.txt?version=2&amp;modificationDate=1786100822000&amp;api=v2"
 data-linked-resource-id="430408839" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50627.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50627</a>: Apache CXF: 
OAuth2: Missing JWT Audience and Issuer Validation in Access Token 
Validator</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50628.txt?version=2&amp;modificationDate=1786100892000&amp;api=v2"
 data-linked-resource-id="430408840" data-linked-resource-version="2" 
data-linked-resource-type="attachment"
  data-linked-resource-default-alias="CVE-2026-50628.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50628</a>: Apache CXF: 
OAuth2: Inverted IP Binding Check Defeats Security Control</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2026-50629.txt?version=2&amp;modificationDate=1786101020000&amp;api=v2"
 data-linked-resource-id="430408842" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50629.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50629</a>: Apache CXF: 
OAuth2: Log Injection via Unsanitized Client Identifier</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50630.txt?version=2&amp;modificationDate=1786101091000&amp;api=v2"
 data-link
 ed-resource-id="430408843" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50630.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50630</a>: Apache CXF: 
OAuth2: HTTP Response Splitting via WWW-Authenticate Realm 
Injection&#160;</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50631.txt?version=2&amp;modificationDate=1786101161000&amp;api=v2"
 data-linked-resource-id="430408844" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50631.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50631</a>: Apache CXF: 
OAuth2: TOCTOU Race Condition in Refresh Token Processing</li><li><a 
shape="rect" 
 
href="security-advisories.data/CVE-2026-50632.txt?version=3&amp;modificationDate=1786101236000&amp;api=v2"
 data-linked-resource-id="430408845" data-linked-resource-version="3" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50632.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50632:</a> Apache CXF: 
JNDI Injection Vulnerability in JMSConfigFactory</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50633.txt?version=2&amp;modificationDate=1786101322000&amp;api=v2"
 data-linked-resource-id="430408847" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50633.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50633</a>: Apac
 he CXF: JNDI Injection vulnerability in 
DispatchMDBMessageListenerImpl</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50634.txt?version=2&amp;modificationDate=1786101412000&amp;api=v2"
 data-linked-resource-id="430408848" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50634.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50634</a>: Apache CXF: WS 
JSON request filter trusts metadata from an unvalidated first signature 
entry</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50645.txt?version=4&amp;modificationDate=1786101529000&amp;api=v2"
 data-linked-resource-id="430408849" data-linked-resource-version="4" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50645.txt" data-nice-type="Text 
File" data-linked-resource-content-type
 ="text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-50645</a>: Apache CXF: No 
restriction on attachment headers per message</li><li 
data-uuid="49670750-d78a-4fe2-a830-cc372623486a"><a shape="rect" 
href="security-advisories.data/CVE-2026-54225.txt?version=1&amp;modificationDate=1786010395000&amp;api=v2"
 data-linked-resource-id="446071159" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-54225.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-54225</a>: Apache CXF: 
Denial of Service attack via large attachments</li><li 
data-uuid="4d3b7d2a-2f95-4a2a-a0a4-16f3020d96a7"><a shape="rect" 
href="security-advisories.data/CVE-2026-57817.txt?version=1&amp;modificationDate=1786011692000&amp;api=v2"
 data-linked-resource-id="446071172" data-linked
 -resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-57817.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-57817</a>: Apache CXF: The 
authorization code hash (c_hash) is not enforced for the hybrid OIDC 
flow</li><li data-uuid="421dab32-bb7b-4d04-a713-bf4012dab629"><a shape="rect" 
href="security-advisories.data/CVE-2026-57818.txt?version=1&amp;modificationDate=1786011946000&amp;api=v2"
 data-linked-resource-id="446071174" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-57818.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-57818</a>: Apache CXF: 
OAuth2 Authorization Code Replay via TOCTOU in JCacheCodeDataProvide
 r</li><li data-uuid="9d893f5b-4577-4891-9f8a-c2a20c2a5a4d"><a shape="rect" 
href="security-advisories.data/CVE-2026-57819.txt?version=1&amp;modificationDate=1786010722000&amp;api=v2"
 data-linked-resource-id="446071161" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-57819.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-57819</a>: Apache CXF: No 
default restriction on the amount of form parameters per message</li><li 
data-uuid="37f9ccab-4420-47c2-9438-12b46f6066e1"><a shape="rect" 
href="security-advisories.data/CVE-2026-61466.txt?version=1&amp;modificationDate=1786012193000&amp;api=v2"
 data-linked-resource-id="446071176" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-61466.txt" data-nice-type="Text 
File" data-linked-resou
 rce-content-type="text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-61466</a>: Apache CXF: 
OAuth2 Dynamic Client Registration Scope Self-Escalation</li><li 
data-uuid="7c0ccedd-3bf8-4f26-993b-1ee8e96c74a4"><a shape="rect" 
href="security-advisories.data/CVE-2026-63687.txt?version=2&amp;modificationDate=1786012916000&amp;api=v2"
 data-linked-resource-id="446071178" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-63687.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-63687</a>: Apache CXF: 
JwtRequestCodeFilter silently overrides outer PKCE and nonce parameters</li><li 
data-uuid="497c4f06-b436-4629-aa2d-e022a5268c29"><a shape="rect" 
href="security-advisories.data/CVE-2026-64958.txt?version=1&amp;modificationDate=1786011007000&amp;api=v2
 " data-linked-resource-id="446071164" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-64958.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-64958</a>: Apache CXF: 
Denial of service via message header attachments</li><li 
data-uuid="b0b1eaaa-380b-4004-acbf-c135ef8b97e1"><a shape="rect" 
href="security-advisories.data/CVE-2026-65432.txt?version=1&amp;modificationDate=1786011271000&amp;api=v2"
 data-linked-resource-id="446071166" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-65432.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-65432</a>: Apache CXF: XXE 
via WSDL/XSD import parsing</li><li data-uui
 d="7f19a0df-3457-45ef-bd8f-cfe71b66943c"><a shape="rect" 
href="security-advisories.data/CVE-2026-65583.txt?version=1&amp;modificationDate=1786013097000&amp;api=v2"
 data-linked-resource-id="446071184" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-65583.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-65583</a>: Apache CXF: 
Self-issued ID token claims validation skipped</li><li 
data-uuid="2693b482-0db3-4743-aa55-aec24d4be213"><a shape="rect" 
href="security-advisories.data/CVE-2026-66909.txt?version=2&amp;modificationDate=1786011477000&amp;api=v2"
 data-linked-resource-id="446071168" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-66909.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" data-link
 ed-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-66909</a>: Apache CXF: 
Unsafe deserialization of inbound JMS ObjectMessage</li><li 
data-uuid="89ccf4e0-27b8-46a2-b30b-c382bf070593"><a shape="rect" 
href="security-advisories.data/CVE-2026-68079.txt?version=1&amp;modificationDate=1786013245000&amp;api=v2"
 data-linked-resource-id="446071186" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-68079.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-68079</a>: Apache CXF: 
DefaultEncryptingCodeDataProvider allows unlimited authorization code 
replay</li><li data-uuid="ab47b81c-be3b-460d-acdb-cb9a11f85d57"><a shape="rect" 
href="security-advisories.data/CVE-2026-68481.txt?version=3&amp;modificationDate=1786013432000&amp;api=v2"
 data-linked-resource-id="446071188" d
 ata-linked-resource-version="3" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-68481.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2026-68481</a>: Apache CXF: 
Revocation bypass in DefaultEncryptingOAuthDataProvider</li></ul><h3 
id="SecurityAdvisories-2025">2025</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2025-23184.txt?version=2&amp;modificationDate=1737381863000&amp;api=v2"
 data-linked-resource-id="340036025" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2025-23184.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2025-23184</a>: Apache CXF: 
Denial of Service vulnerability with temporary files&#160;</li><li><a shape="r
 ect" 
href="security-advisories.data/CVE-2025-48795.txt?version=1&amp;modificationDate=1752578416000&amp;api=v2"
 data-linked-resource-id="373886120" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2025-48795.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2025-48795</a>: Apache CXF: 
Denial of Service and sensitive data exposure in logs&#160;</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2025-48913.txt?version=1&amp;modificationDate=1754576095000&amp;api=v2"
 data-linked-resource-id="373887565" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2025-48913.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2025
 -48913</a>: Apache CXF: Untrusted JMS configuration can lead to 
RCE&#160;</li></ul><h3 id="SecurityAdvisories-2024">2024</h3><ul><li><a 
shape="rect" 
href="security-advisories.data/CVE-2024-28752.txt?version=2&amp;modificationDate=1710431346000&amp;api=v2"
 data-linked-resource-id="296290905" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2024-28752.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2024-28752</a>: Apache CXF SSRF 
Vulnerability using the Aegis databinding&#160;</li><li><a shape="rect" 
href="security-advisories.data/CVE-2024-29736.txt?version=1&amp;modificationDate=1721314668000&amp;api=v2"
 data-linked-resource-id="315493016" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2024-29736.txt" data-nice-type="Text 
File" data-lin
 ked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2024-29736</a>: SSRF 
vulnerability via WADL stylesheet parameter</li><li><a shape="rect" 
href="security-advisories.data/CVE-2024-32007.txt?version=1&amp;modificationDate=1721314761000&amp;api=v2"
 data-linked-resource-id="315493017" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2024-32007.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2024-32007</a>: Apache CXF 
Denial of Service vulnerability in JOSE</li><li><a shape="rect" 
href="security-advisories.data/CVE-2024-41172.txt?version=1&amp;modificationDate=1721314821000&amp;api=v2"
 data-linked-resource-id="315493018" data-linked-resource-version="1" 
data-linked-resource-type="attachment" data-linked-resource-default-ali
 as="CVE-2024-41172.txt" data-nice-type="Text File" 
data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2024-41172</a>: Unrestricted 
memory consumption in CXF HTTP clients</li></ul><h3 
id="SecurityAdvisories-2022">2022</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2022-46363.txt?version=1&amp;modificationDate=1670942001000&amp;api=v2"
 data-linked-resource-id="235836918" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2022-46363.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2022-46363</a>: Apache CXF 
directory listing / code exfiltration</li><li><a shape="rect" 
href="security-advisories.data/CVE-2022-46364.txt?version=1&amp;modificationDate=1670944473000&amp;api=v2"
 data-linked-resource-id="2358
 36926" data-linked-resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2022-46364.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2022-46364</a>: Apache CXF SSRF 
Vulnerability</li></ul><h3 id="SecurityAdvisories-2021">2021</h3><ul><li><a 
shape="rect" 
href="security-advisories.data/CVE-2021-30468.txt.asc?version=1&amp;modificationDate=1623835370000&amp;api=v2"
 data-linked-resource-id="181310680" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2021-30468.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2021-30468</a>: Apache CXF 
Denial of service vulnerability in parsing JSON via 
JsonMapObjectReaderWriter</li><li><a shape="rect"
  
href="security-advisories.data/CVE-2021-22696.txt.asc?version=1&amp;modificationDate=1617355743000&amp;api=v2"
 data-linked-resource-id="177049091" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2021-22696.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2021-22696</a>: OAuth 2 
authorization service vulnerable to DDos attacks</li></ul><h3 
id="SecurityAdvisories-2020">2020</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2020-13954.txt.asc?version=1&amp;modificationDate=1605183671000&amp;api=v2"
 data-linked-resource-id="165225095" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2020-13954.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" data
 -linked-resource-container-version="94">CVE-2020-13954</a>: Apache CXF 
Reflected XSS in the services listing page via the styleSheetPath</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2020-1954.txt.asc?version=1&amp;modificationDate=1585730169000&amp;api=v2"
 data-linked-resource-id="148645097" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2020-1954.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2020-1954</a>: Apache CXF JMX 
Integration is vulnerable to a MITM attack</li></ul><h3 
id="SecurityAdvisories-2019">2019</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2019-17573.txt.asc?version=2&amp;modificationDate=1584610519000&amp;api=v2"
 data-linked-resource-id="145722246" data-linked-resource-version="2" 
data-linked-resource-type="attachment" data-linked-resource-defa
 ult-alias="CVE-2019-17573.txt.asc" data-nice-type="Text File" 
data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2019-17573</a>: Apache CXF 
Reflected XSS in the services listing page</li><li><a shape="rect" 
href="security-advisories.data/CVE-2019-12423.txt.asc?version=1&amp;modificationDate=1579178393000&amp;api=v2"
 data-linked-resource-id="145722244" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2019-12423.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2019-12423</a>: Apache CXF 
OpenId Connect JWK Keys service returns private/secret credentials if 
configured with a jwk keystore</li><li><a shape="rect" 
href="security-advisories.data/CVE-2019-12419.txt.asc?version=2&amp;modificationDate=1572961201000&amp;
 api=v2" data-linked-resource-id="135859612" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2019-12419.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2019-12419</a>: Apache CXF 
OpenId Connect token service does not properly validate the clientId</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2019-12406.txt.asc?version=1&amp;modificationDate=1572957147000&amp;api=v2"
 data-linked-resource-id="135859607" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2019-12406.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2019-12406</a>: Apache CXF does 
not restrict the number of message attachments</li></ul>
 <h3 id="SecurityAdvisories-2018">2018</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2018-8039.txt.asc?version=1&amp;modificationDate=1530184663000&amp;api=v2"
 data-linked-resource-id="87296645" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2018-8039.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2018-8039</a>: Apache CXF TLS 
hostname verification does not work correctly with com.sun.net.ssl.</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2018-8038.txt.asc?version=1&amp;modificationDate=1530712328000&amp;api=v2"
 data-linked-resource-id="87297524" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2018-8038.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" data-linked-reso
 urce-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2018-8038</a>: Apache CXF Fediz 
is vulnerable to DTD based XML attacks</li></ul><h3 
id="SecurityAdvisories-2017">2017</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2017-12631.txt.asc?version=1&amp;modificationDate=1512037276000&amp;api=v2"
 data-linked-resource-id="74688816" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-12631.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2017-12631</a>: CSRF 
vulnerabilities in the Apache CXF Fediz Spring plugins.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-12624.txt.asc?version=1&amp;modificationDate=1510661632000&amp;api=v2"
 data-linked-resource-id="74687100" data-linked-resource-version="1" 
data-linked-resource-type="attachment" data-linke
 d-resource-default-alias="CVE-2017-12624.txt.asc" data-nice-type="Text File" 
data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2017-12624</a>: Apache CXF web 
services that process attachments are vulnerable to Denial of Service (DoS) 
attacks.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-7662.txt.asc?version=1&amp;modificationDate=1494949377000&amp;api=v2"
 data-linked-resource-id="70255583" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-7662.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2017-7662</a>: The Apache CXF 
Fediz OIDC Client Registration Service is vulnerable to CSRF 
attacks.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-7661.txt.asc?version=1&amp;modifi
 cationDate=1494949364000&amp;api=v2" data-linked-resource-id="70255582" 
data-linked-resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-7661.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2017-7661</a>: The Apache CXF 
Fediz Jetty and Spring plugins are vulnerable to CSRF attacks.</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2017-5656.txt.asc?version=1&amp;modificationDate=1492515113000&amp;api=v2"
 data-linked-resource-id="69406543" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-5656.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2017-5656</a>: Apache CXF's 
STSClient uses a flawed way of caching 
 tokens that are associated with delegation tokens.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-5653.txt.asc?version=1&amp;modificationDate=1492515074000&amp;api=v2"
 data-linked-resource-id="69406542" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-5653.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2017-5653</a>: Apache CXF 
JAX-RS XML Security streaming clients do not validate that the service response 
was signed or encrypted.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-3156.txt.asc?version=1&amp;modificationDate=1487590374000&amp;api=v2"
 data-linked-resource-id="68715428" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-3156.txt.asc" data-nice-type="Text 
File" data-linked-resource-
 content-type="text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2017-3156</a>: Apache CXF 
OAuth2 Hawk and JOSE MAC Validation code is vulnerable to the timing 
attacks</li></ul><h3 id="SecurityAdvisories-2016">2016</h3><ul><li><a 
shape="rect" 
href="security-advisories.data/CVE-2016-8739.txt.asc?version=1&amp;modificationDate=1482164360000&amp;api=v2"
 data-linked-resource-id="67635454" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2016-8739.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2016-8739</a>: Atom entity 
provider of Apache CXF JAX-RS is vulnerable to XXE</li><li><a shape="rect" 
href="security-advisories.data/CVE-2016-6812.txt.asc?version=1&amp;modificationDate=1482164360000&amp;api=v2"
 data-linked-resource-id="67635455" data-linke
 d-resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2016-6812.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2016-6812</a>: XSS risk in 
Apache CXF FormattedServiceListWriter when a request URL contains matrix 
parameters</li><li><a shape="rect" 
href="security-advisories.data/CVE-2016-4464.txt.asc?version=1&amp;modificationDate=1473350153000&amp;api=v2"
 data-linked-resource-id="65869472" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2016-4464.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2016-4464</a>: Apache CXF Fediz 
application plugins do not match the SAML AudienceRestriction values against 
the list of configured
  audience URIs</li></ul><h3 id="SecurityAdvisories-2015">2015</h3><ul><li><a 
shape="rect" 
href="security-advisories.data/CVE-2015-5253.txt.asc?version=1&amp;modificationDate=1447433340000&amp;api=v2"
 data-linked-resource-id="61328642" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2015-5253.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2015-5253</a>: Apache CXF SAML 
SSO processing is vulnerable to a wrapping attack</li><li><a shape="rect" 
href="security-advisories.data/CVE-2015-5175.txt.asc?version=1&amp;modificationDate=1440598018000&amp;api=v2"
 data-linked-resource-id="61316328" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2015-5175.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" data-link
 ed-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2015-5175</a>: Apache CXF Fediz 
application plugins are vulnerable to Denial of Service (DoS) 
attacks</li></ul><h3 id="SecurityAdvisories-2014">2014</h3><ul><li><a 
shape="rect" 
href="security-advisories.data/CVE-2014-3577.txt.asc?version=1&amp;modificationDate=1419245371000&amp;api=v2"
 data-linked-resource-id="51183657" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-3577.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2014-3577</a>: Apache CXF SSL 
hostname verification bypass</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-3566.txt.asc?version=1&amp;modificationDate=1418740474000&amp;api=v2"
 data-linked-resource-id="50561078" data-linked-resource-version="1" 
data-linked-resource-type="attac
 hment" data-linked-resource-default-alias="CVE-2014-3566.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">Note on CVE-2014-3566</a>: SSL 3.0 
support in Apache CXF, aka the "POODLE" attack.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-3623.txt.asc?version=1&amp;modificationDate=1414169368000&amp;api=v2"
 data-linked-resource-id="47743195" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-3623.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2014-3623</a>: Apache CXF does 
not properly enforce the security semantics of SAML SubjectConfirmation methods 
when used with the TransportBinding</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-3584.tx
 t.asc?version=1&amp;modificationDate=1414169326000&amp;api=v2" 
data-linked-resource-id="47743194" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-3584.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2014-3584</a>: Apache CXF 
JAX-RS SAML handling is vulnerable to a Denial of Service (DoS) 
attack</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-0109.txt.asc?version=1&amp;modificationDate=1398873370000&amp;api=v2"
 data-linked-resource-id="40895138" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0109.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2014-0109</a>: HTML content 
posted to
  SOAP endpoint could cause OOM errors</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-0110.txt.asc?version=1&amp;modificationDate=1398873378000&amp;api=v2"
 data-linked-resource-id="40895139" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0110.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2014-0110</a>: Large invalid 
content could cause temporary space to fill</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-0034.txt.asc?version=1&amp;modificationDate=1398873385000&amp;api=v2"
 data-linked-resource-id="40895140" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0034.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
 data-linked-resource-container-version="94">CVE-2014-0034</a>: The 
SecurityTokenService accepts certain invalid SAML Tokens as valid</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2014-0035.txt.asc?version=1&amp;modificationDate=1398873391000&amp;api=v2"
 data-linked-resource-id="40895141" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0035.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2014-0035</a>: UsernameTokens 
are sent in plaintext with a Symmetric EncryptBeforeSigning policy</li></ul><h3 
id="SecurityAdvisories-2013">2013</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2013-2160.txt.asc?version=1&amp;modificationDate=1372324301000&amp;api=v2"
 data-linked-resource-id="33095710" data-linked-resource-version="1" 
data-linked-resource-type="attachment" data-lin
 ked-resource-default-alias="CVE-2013-2160.txt.asc" data-nice-type="Text File" 
data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="94">CVE-2013-2160</a> - Denial of 
Service Attacks on Apache CXF</li><li><a shape="rect" 
href="cve-2012-5575.html">Note on CVE-2012-5575</a> - XML Encryption backwards 
compatibility attack on Apache CXF.</li><li><a shape="rect" 
href="cve-2013-0239.html">CVE-2013-0239</a> - Authentication bypass in the case 
of WS-SecurityPolicy enabled plaintext UsernameTokens.</li></ul><h3 
id="SecurityAdvisories-2012">2012</h3><ul><li><a shape="rect" 
href="cve-2012-5633.html">CVE-2012-5633</a> - WSS4JInInterceptor always allows 
HTTP Get requests from browser.</li><li><a shape="rect" 
href="note-on-cve-2011-2487.html">Note on CVE-2011-2487</a> - Bleichenbacher 
attack against distributed symmetric key in WS-Security.</li><li><a 
shape="rect" href="cve-2012-3451.html">CVE-2012-3451</a> - Apache CXF 
 is vulnerable to SOAP Action spoofing attacks on Document Literal web 
services.</li><li><a shape="rect" href="cve-2012-2379.html">CVE-2012-2379</a> - 
Apache CXF does not verify that elements were signed or encrypted by a 
particular Supporting Token.</li><li><a shape="rect" 
href="cve-2012-2378.html">CVE-2012-2378</a> - Apache CXF does not pick up some 
child policies of WS-SecurityPolicy 1.1 SupportingToken policy assertions on 
the client side.</li><li><a shape="rect" href="note-on-cve-2011-1096.html">Note 
on CVE-2011-1096</a> - XML Encryption flaw / Character pattern encoding 
attack.</li><li><a shape="rect" href="cve-2012-0803.html">CVE-2012-0803</a> - 
Apache CXF does not validate UsernameToken policies correctly.</li></ul><h3 
id="SecurityAdvisories-2010">2010</h3><ul><li><a shape="rect" 
class="external-link" 
href="http://svn.apache.org/repos/asf/cxf/trunk/security/CVE-2010-2076.pdf";>CVE-2010-2076</a>
 - DTD based XML attacks.</li></ul><p><br clear="none"></p></div>
+<div id="ConfluenceContent"><p><span style="color:var(--ds-text,#333333);">For 
information on how to report a new security problem please 
see<span>&#160;</span></span><a shape="rect" class="external-link" 
href="https://www.apache.org/security/"; style="text-decoration: 
none;">here</a><span 
style="color:var(--ds-text,#333333);">.<span>&#160;</span></span></p><h3 
id="SecurityAdvisories-2026">2026</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2026-44417.txt?version=1&amp;modificationDate=1779445819000&amp;api=v2"
 data-linked-resource-id="429064531" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-44417.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-44417</a>: Apache CXF: 
Incomplete fix for CVE-2025-48913 (Untrusted JMS configuration can lead to 
RCE)</li><li><a shape="rect" hr
 
ef="security-advisories.data/CVE-2026-44618.txt?version=1&amp;modificationDate=1779445877000&amp;api=v2"
 data-linked-resource-id="429064532" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-44618.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-44618</a>: Apache CXF: XXE 
vulnerability in WS-Transfer functionality</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-44930.txt?version=1&amp;modificationDate=1779445722000&amp;api=v2"
 data-linked-resource-id="429064529" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-44930.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-44930</a>: Apache C
 XF: LDAP Injection vulnerability in XKMS LDAP Repository</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2026-49875.txt?version=3&amp;modificationDate=1786100539000&amp;api=v2"
 data-linked-resource-id="430408836" data-linked-resource-version="3" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-49875.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-49875</a>: Apache CXF: XML 
External Entity (XXE) Injection in W3CMultiSchemaFactory and 
EndpointReferenceUtils&#160;</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50623.txt?version=2&amp;modificationDate=1786100738000&amp;api=v2"
 data-linked-resource-id="430408838" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50623.txt" data-nice-type="Text 
File" data-linked-resource-content-type=
 "text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50623</a>: Apache CXF: 
Authentication Bypass in OAuth2 TokenIntrospectionService</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2026-50627.txt?version=2&amp;modificationDate=1786100822000&amp;api=v2"
 data-linked-resource-id="430408839" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50627.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50627</a>: Apache CXF: 
OAuth2: Missing JWT Audience and Issuer Validation in Access Token 
Validator</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50628.txt?version=2&amp;modificationDate=1786100892000&amp;api=v2"
 data-linked-resource-id="430408840" data-linked-resource-version="2" 
data-linked-resource-type="attachment"
  data-linked-resource-default-alias="CVE-2026-50628.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50628</a>: Apache CXF: 
OAuth2: Inverted IP Binding Check Defeats Security Control</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2026-50629.txt?version=2&amp;modificationDate=1786101020000&amp;api=v2"
 data-linked-resource-id="430408842" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50629.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50629</a>: Apache CXF: 
OAuth2: Log Injection via Unsanitized Client Identifier</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50630.txt?version=2&amp;modificationDate=1786101091000&amp;api=v2"
 data-link
 ed-resource-id="430408843" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50630.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50630</a>: Apache CXF: 
OAuth2: HTTP Response Splitting via WWW-Authenticate Realm 
Injection&#160;</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50631.txt?version=2&amp;modificationDate=1786101161000&amp;api=v2"
 data-linked-resource-id="430408844" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50631.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50631</a>: Apache CXF: 
OAuth2: TOCTOU Race Condition in Refresh Token Processing</li><li><a 
shape="rect" 
 
href="security-advisories.data/CVE-2026-50632.txt?version=3&amp;modificationDate=1786101236000&amp;api=v2"
 data-linked-resource-id="430408845" data-linked-resource-version="3" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50632.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50632:</a> Apache CXF: 
JNDI Injection Vulnerability in JMSConfigFactory</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50633.txt?version=2&amp;modificationDate=1786101322000&amp;api=v2"
 data-linked-resource-id="430408847" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50633.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50633</a>: Apac
 he CXF: JNDI Injection vulnerability in 
DispatchMDBMessageListenerImpl</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50634.txt?version=2&amp;modificationDate=1786101412000&amp;api=v2"
 data-linked-resource-id="430408848" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50634.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50634</a>: Apache CXF: WS 
JSON request filter trusts metadata from an unvalidated first signature 
entry</li><li><a shape="rect" 
href="security-advisories.data/CVE-2026-50645.txt?version=4&amp;modificationDate=1786101529000&amp;api=v2"
 data-linked-resource-id="430408849" data-linked-resource-version="4" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50645.txt" data-nice-type="Text 
File" data-linked-resource-content-type
 ="text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-50645</a>: Apache CXF: No 
restriction on attachment headers per message</li><li 
data-uuid="49670750-d78a-4fe2-a830-cc372623486a"><a shape="rect" 
href="security-advisories.data/CVE-2026-54225.txt?version=1&amp;modificationDate=1786010395000&amp;api=v2"
 data-linked-resource-id="446071159" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-54225.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-54225</a>: Apache CXF: 
Denial of Service attack via large attachments</li><li 
data-uuid="4d3b7d2a-2f95-4a2a-a0a4-16f3020d96a7"><a shape="rect" 
href="security-advisories.data/CVE-2026-57817.txt?version=1&amp;modificationDate=1786011692000&amp;api=v2"
 data-linked-resource-id="446071172" data-linked
 -resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-57817.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-57817</a>: Apache CXF: The 
authorization code hash (c_hash) is not enforced for the hybrid OIDC 
flow</li><li data-uuid="421dab32-bb7b-4d04-a713-bf4012dab629"><a shape="rect" 
href="security-advisories.data/CVE-2026-57818.txt?version=1&amp;modificationDate=1786011946000&amp;api=v2"
 data-linked-resource-id="446071174" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-57818.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-57818</a>: Apache CXF: 
OAuth2 Authorization Code Replay via TOCTOU in JCacheCodeDataProvide
 r</li><li data-uuid="9d893f5b-4577-4891-9f8a-c2a20c2a5a4d"><a shape="rect" 
href="security-advisories.data/CVE-2026-57819.txt?version=1&amp;modificationDate=1786010722000&amp;api=v2"
 data-linked-resource-id="446071161" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-57819.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-57819</a>: Apache CXF: No 
default restriction on the amount of form parameters per message</li><li 
data-uuid="37f9ccab-4420-47c2-9438-12b46f6066e1"><a shape="rect" 
href="security-advisories.data/CVE-2026-61466.txt?version=1&amp;modificationDate=1786012193000&amp;api=v2"
 data-linked-resource-id="446071176" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-61466.txt" data-nice-type="Text 
File" data-linked-resou
 rce-content-type="text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-61466</a>: Apache CXF: 
OAuth2 Dynamic Client Registration Scope Self-Escalation</li><li 
data-uuid="7c0ccedd-3bf8-4f26-993b-1ee8e96c74a4"><a shape="rect" 
href="security-advisories.data/CVE-2026-63687.txt?version=2&amp;modificationDate=1786012916000&amp;api=v2"
 data-linked-resource-id="446071178" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-63687.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-63687</a>: Apache CXF: 
JwtRequestCodeFilter silently overrides outer PKCE and nonce parameters</li><li 
data-uuid="497c4f06-b436-4629-aa2d-e022a5268c29"><a shape="rect" 
href="security-advisories.data/CVE-2026-64958.txt?version=1&amp;modificationDate=1786011007000&amp;api=v2
 " data-linked-resource-id="446071164" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-64958.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-64958</a>: Apache CXF: 
Denial of service via message header attachments</li><li 
data-uuid="b0b1eaaa-380b-4004-acbf-c135ef8b97e1"><a shape="rect" 
href="security-advisories.data/CVE-2026-65432.txt?version=1&amp;modificationDate=1786011271000&amp;api=v2"
 data-linked-resource-id="446071166" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-65432.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-65432</a>: Apache CXF: XXE 
via WSDL/XSD import parsing</li><li data-uui
 d="7f19a0df-3457-45ef-bd8f-cfe71b66943c"><a shape="rect" 
href="security-advisories.data/CVE-2026-65583.txt?version=1&amp;modificationDate=1786013097000&amp;api=v2"
 data-linked-resource-id="446071184" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-65583.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-65583</a>: Apache CXF: 
Self-issued ID token claims validation skipped</li><li 
data-uuid="2693b482-0db3-4743-aa55-aec24d4be213"><a shape="rect" 
href="security-advisories.data/CVE-2026-66909.txt?version=2&amp;modificationDate=1786011477000&amp;api=v2"
 data-linked-resource-id="446071168" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-66909.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" data-link
 ed-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-66909</a>: Apache CXF: 
Unsafe deserialization of inbound JMS ObjectMessage</li><li 
data-uuid="89ccf4e0-27b8-46a2-b30b-c382bf070593"><a shape="rect" 
href="security-advisories.data/CVE-2026-68079.txt?version=1&amp;modificationDate=1786013245000&amp;api=v2"
 data-linked-resource-id="446071186" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-68079.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-68079</a>: Apache CXF: 
DefaultEncryptingCodeDataProvider allows unlimited authorization code 
replay</li><li data-uuid="ab47b81c-be3b-460d-acdb-cb9a11f85d57"><a shape="rect" 
href="security-advisories.data/CVE-2026-68481.txt?version=3&amp;modificationDate=1786013432000&amp;api=v2"
 data-linked-resource-id="446071188" d
 ata-linked-resource-version="3" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-68481.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-68481</a>: Apache CXF: 
Revocation bypass in DefaultEncryptingOAuthDataProvider</li><li 
data-uuid="12d301a8-d0e6-4e39-8b16-fd1b95516d5b"><a shape="rect" 
href="security-advisories.data/CVE-2026-50645.txt?version=4&amp;modificationDate=1786101529000&amp;api=v2"
 data-linked-resource-id="430408849" data-linked-resource-version="4" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-50645.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-71575</a>: Apache CXF: 
Inoperative max_age authentication-freshness check in OidcClientCodeRequestFilte
 r</li><li data-uuid="c650d80c-48b7-402b-8b92-bd571b7d8a0f"><a shape="rect" 
href="security-advisories.data/CVE-2026-73179.txt?version=1&amp;modificationDate=1791535144439&amp;api=v2"
 data-linked-resource-id="451979420" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-73179.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-73179</a>: Apache CXF: JPA 
authorization-code consume is non-atomic</li><li 
data-uuid="17b33361-b798-4722-a7f6-2fd7586cc513"><a shape="rect" 
href="security-advisories.data/CVE-2026-73179.txt?version=1&amp;modificationDate=1791535144439&amp;api=v2"
 data-linked-resource-id="451979420" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2026-73179.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/
 plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2026-78384</a>: Apache CXF: 
Unbounded DEFLATE Decompression in CXF JOSE/JWE and SAML Processing 
(Decompression Bomb)</li></ul><h3 
id="SecurityAdvisories-2025">2025</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2025-23184.txt?version=2&amp;modificationDate=1737381863000&amp;api=v2"
 data-linked-resource-id="340036025" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2025-23184.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2025-23184</a>: Apache CXF: 
Denial of Service vulnerability with temporary files&#160;</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2025-48795.txt?version=1&amp;modificationDate=1752578416000&amp;api=v2"
 data-linked-resource-id="373886120" data-linked-r
 esource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2025-48795.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2025-48795</a>: Apache CXF: 
Denial of Service and sensitive data exposure in logs&#160;</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2025-48913.txt?version=1&amp;modificationDate=1754576095000&amp;api=v2"
 data-linked-resource-id="373887565" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2025-48913.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2025-48913</a>: Apache CXF: 
Untrusted JMS configuration can lead to RCE&#160;</li></ul><h3 
id="SecurityAdvisories-2024">2024</h3><ul><li><a shape="rect" href="securi
 
ty-advisories.data/CVE-2024-28752.txt?version=2&amp;modificationDate=1710431346000&amp;api=v2"
 data-linked-resource-id="296290905" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2024-28752.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2024-28752</a>: Apache CXF SSRF 
Vulnerability using the Aegis databinding&#160;</li><li><a shape="rect" 
href="security-advisories.data/CVE-2024-29736.txt?version=1&amp;modificationDate=1721314668000&amp;api=v2"
 data-linked-resource-id="315493016" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2024-29736.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2024-29736</a>: SSRF vulnerab
 ility via WADL stylesheet parameter</li><li><a shape="rect" 
href="security-advisories.data/CVE-2024-32007.txt?version=1&amp;modificationDate=1721314761000&amp;api=v2"
 data-linked-resource-id="315493017" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2024-32007.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2024-32007</a>: Apache CXF 
Denial of Service vulnerability in JOSE</li><li><a shape="rect" 
href="security-advisories.data/CVE-2024-41172.txt?version=1&amp;modificationDate=1721314821000&amp;api=v2"
 data-linked-resource-id="315493018" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2024-41172.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" data-linked-resour
 ce-container-version="97">CVE-2024-41172</a>: Unrestricted memory consumption 
in CXF HTTP clients</li></ul><h3 
id="SecurityAdvisories-2022">2022</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2022-46363.txt?version=1&amp;modificationDate=1670942001000&amp;api=v2"
 data-linked-resource-id="235836918" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2022-46363.txt" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2022-46363</a>: Apache CXF 
directory listing / code exfiltration</li><li><a shape="rect" 
href="security-advisories.data/CVE-2022-46364.txt?version=1&amp;modificationDate=1670944473000&amp;api=v2"
 data-linked-resource-id="235836926" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2022-46364.txt" data-nice-type="Text 
File"
  data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2022-46364</a>: Apache CXF SSRF 
Vulnerability</li></ul><h3 id="SecurityAdvisories-2021">2021</h3><ul><li><a 
shape="rect" 
href="security-advisories.data/CVE-2021-30468.txt.asc?version=1&amp;modificationDate=1623835370000&amp;api=v2"
 data-linked-resource-id="181310680" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2021-30468.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2021-30468</a>: Apache CXF 
Denial of service vulnerability in parsing JSON via 
JsonMapObjectReaderWriter</li><li><a shape="rect" 
href="security-advisories.data/CVE-2021-22696.txt.asc?version=1&amp;modificationDate=1617355743000&amp;api=v2"
 data-linked-resource-id="177049091" data-linked-r
 esource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2021-22696.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2021-22696</a>: OAuth 2 
authorization service vulnerable to DDos attacks</li></ul><h3 
id="SecurityAdvisories-2020">2020</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2020-13954.txt.asc?version=1&amp;modificationDate=1605183671000&amp;api=v2"
 data-linked-resource-id="165225095" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2020-13954.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2020-13954</a>: Apache CXF 
Reflected XSS in the services listing page via the styleSheetPath</li><li><a 
shape="rect" 
 
href="security-advisories.data/CVE-2020-1954.txt.asc?version=1&amp;modificationDate=1585730169000&amp;api=v2"
 data-linked-resource-id="148645097" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2020-1954.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2020-1954</a>: Apache CXF JMX 
Integration is vulnerable to a MITM attack</li></ul><h3 
id="SecurityAdvisories-2019">2019</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2019-17573.txt.asc?version=2&amp;modificationDate=1584610519000&amp;api=v2"
 data-linked-resource-id="145722246" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2019-17573.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" data-li
 nked-resource-container-version="97">CVE-2019-17573</a>: Apache CXF Reflected 
XSS in the services listing page</li><li><a shape="rect" 
href="security-advisories.data/CVE-2019-12423.txt.asc?version=1&amp;modificationDate=1579178393000&amp;api=v2"
 data-linked-resource-id="145722244" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2019-12423.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2019-12423</a>: Apache CXF 
OpenId Connect JWK Keys service returns private/secret credentials if 
configured with a jwk keystore</li><li><a shape="rect" 
href="security-advisories.data/CVE-2019-12419.txt.asc?version=2&amp;modificationDate=1572961201000&amp;api=v2"
 data-linked-resource-id="135859612" data-linked-resource-version="2" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2019-
 12419.txt.asc" data-nice-type="Text File" 
data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2019-12419</a>: Apache CXF 
OpenId Connect token service does not properly validate the clientId</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2019-12406.txt.asc?version=1&amp;modificationDate=1572957147000&amp;api=v2"
 data-linked-resource-id="135859607" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2019-12406.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2019-12406</a>: Apache CXF does 
not restrict the number of message attachments</li></ul><h3 
id="SecurityAdvisories-2018">2018</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2018-8039.txt.asc?version=1&amp;modificationDate=15301846630
 00&amp;api=v2" data-linked-resource-id="87296645" 
data-linked-resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2018-8039.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2018-8039</a>: Apache CXF TLS 
hostname verification does not work correctly with com.sun.net.ssl.</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2018-8038.txt.asc?version=1&amp;modificationDate=1530712328000&amp;api=v2"
 data-linked-resource-id="87297524" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2018-8038.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2018-8038</a>: Apache CXF Fediz 
is vulnerable to DTD based XML attacks</li></ul><h3 
 id="SecurityAdvisories-2017">2017</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2017-12631.txt.asc?version=1&amp;modificationDate=1512037276000&amp;api=v2"
 data-linked-resource-id="74688816" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-12631.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2017-12631</a>: CSRF 
vulnerabilities in the Apache CXF Fediz Spring plugins.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-12624.txt.asc?version=1&amp;modificationDate=1510661632000&amp;api=v2"
 data-linked-resource-id="74687100" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-12624.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27
 837502" data-linked-resource-container-version="97">CVE-2017-12624</a>: Apache 
CXF web services that process attachments are vulnerable to Denial of Service 
(DoS) attacks.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-7662.txt.asc?version=1&amp;modificationDate=1494949377000&amp;api=v2"
 data-linked-resource-id="70255583" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-7662.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2017-7662</a>: The Apache CXF 
Fediz OIDC Client Registration Service is vulnerable to CSRF 
attacks.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-7661.txt.asc?version=1&amp;modificationDate=1494949364000&amp;api=v2"
 data-linked-resource-id="70255582" data-linked-resource-version="1" 
data-linked-resource-type="attachment" data-linked-resou
 rce-default-alias="CVE-2017-7661.txt.asc" data-nice-type="Text File" 
data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2017-7661</a>: The Apache CXF 
Fediz Jetty and Spring plugins are vulnerable to CSRF attacks.</li><li><a 
shape="rect" 
href="security-advisories.data/CVE-2017-5656.txt.asc?version=1&amp;modificationDate=1492515113000&amp;api=v2"
 data-linked-resource-id="69406543" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-5656.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2017-5656</a>: Apache CXF's 
STSClient uses a flawed way of caching tokens that are associated with 
delegation tokens.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-5653.txt.asc?version=1&amp;modificationDate=14
 92515074000&amp;api=v2" data-linked-resource-id="69406542" 
data-linked-resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-5653.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2017-5653</a>: Apache CXF 
JAX-RS XML Security streaming clients do not validate that the service response 
was signed or encrypted.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2017-3156.txt.asc?version=1&amp;modificationDate=1487590374000&amp;api=v2"
 data-linked-resource-id="68715428" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2017-3156.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2017-3156</a>: Apache CXF 
OAuth2 Hawk and 
 JOSE MAC Validation code is vulnerable to the timing attacks</li></ul><h3 
id="SecurityAdvisories-2016">2016</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2016-8739.txt.asc?version=1&amp;modificationDate=1482164360000&amp;api=v2"
 data-linked-resource-id="67635454" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2016-8739.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2016-8739</a>: Atom entity 
provider of Apache CXF JAX-RS is vulnerable to XXE</li><li><a shape="rect" 
href="security-advisories.data/CVE-2016-6812.txt.asc?version=1&amp;modificationDate=1482164360000&amp;api=v2"
 data-linked-resource-id="67635455" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2016-6812.txt.asc" data-nice-type="Text 
File" data-linked-r
 esource-content-type="text/plain" data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2016-6812</a>: XSS risk in 
Apache CXF FormattedServiceListWriter when a request URL contains matrix 
parameters</li><li><a shape="rect" 
href="security-advisories.data/CVE-2016-4464.txt.asc?version=1&amp;modificationDate=1473350153000&amp;api=v2"
 data-linked-resource-id="65869472" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2016-4464.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2016-4464</a>: Apache CXF Fediz 
application plugins do not match the SAML AudienceRestriction values against 
the list of configured audience URIs</li></ul><h3 
id="SecurityAdvisories-2015">2015</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2015-5253.txt.asc?version=1&amp;modi
 ficationDate=1447433340000&amp;api=v2" data-linked-resource-id="61328642" 
data-linked-resource-version="1" data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2015-5253.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2015-5253</a>: Apache CXF SAML 
SSO processing is vulnerable to a wrapping attack</li><li><a shape="rect" 
href="security-advisories.data/CVE-2015-5175.txt.asc?version=1&amp;modificationDate=1440598018000&amp;api=v2"
 data-linked-resource-id="61316328" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2015-5175.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2015-5175</a>: Apache CXF Fediz 
application plugins are vulnerable to Denial 
 of Service (DoS) attacks</li></ul><h3 
id="SecurityAdvisories-2014">2014</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2014-3577.txt.asc?version=1&amp;modificationDate=1419245371000&amp;api=v2"
 data-linked-resource-id="51183657" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-3577.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2014-3577</a>: Apache CXF SSL 
hostname verification bypass</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-3566.txt.asc?version=1&amp;modificationDate=1418740474000&amp;api=v2"
 data-linked-resource-id="50561078" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-3566.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" data-linked-resource-
 container-id="27837502" data-linked-resource-container-version="97">Note on 
CVE-2014-3566</a>: SSL 3.0 support in Apache CXF, aka the "POODLE" 
attack.</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-3623.txt.asc?version=1&amp;modificationDate=1414169368000&amp;api=v2"
 data-linked-resource-id="47743195" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-3623.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2014-3623</a>: Apache CXF does 
not properly enforce the security semantics of SAML SubjectConfirmation methods 
when used with the TransportBinding</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-3584.txt.asc?version=1&amp;modificationDate=1414169326000&amp;api=v2"
 data-linked-resource-id="47743194" data-linked-resource-version="1" 
data-linked-resource-type="att
 achment" data-linked-resource-default-alias="CVE-2014-3584.txt.asc" 
data-nice-type="Text File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2014-3584</a>: Apache CXF 
JAX-RS SAML handling is vulnerable to a Denial of Service (DoS) 
attack</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-0109.txt.asc?version=1&amp;modificationDate=1398873370000&amp;api=v2"
 data-linked-resource-id="40895138" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0109.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2014-0109</a>: HTML content 
posted to SOAP endpoint could cause OOM errors</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-0110.txt.asc?version=1&amp;modificationDate=1398873378000&a
 mp;api=v2" data-linked-resource-id="40895139" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0110.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2014-0110</a>: Large invalid 
content could cause temporary space to fill</li><li><a shape="rect" 
href="security-advisories.data/CVE-2014-0034.txt.asc?version=1&amp;modificationDate=1398873385000&amp;api=v2"
 data-linked-resource-id="40895140" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0034.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2014-0034</a>: The 
SecurityTokenService accepts certain invalid SAML Tokens as valid</li><li><a 
shape="rect" href
 
="security-advisories.data/CVE-2014-0035.txt.asc?version=1&amp;modificationDate=1398873391000&amp;api=v2"
 data-linked-resource-id="40895141" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2014-0035.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="27837502" 
data-linked-resource-container-version="97">CVE-2014-0035</a>: UsernameTokens 
are sent in plaintext with a Symmetric EncryptBeforeSigning policy</li></ul><h3 
id="SecurityAdvisories-2013">2013</h3><ul><li><a shape="rect" 
href="security-advisories.data/CVE-2013-2160.txt.asc?version=1&amp;modificationDate=1372324301000&amp;api=v2"
 data-linked-resource-id="33095710" data-linked-resource-version="1" 
data-linked-resource-type="attachment" 
data-linked-resource-default-alias="CVE-2013-2160.txt.asc" data-nice-type="Text 
File" data-linked-resource-content-type="text/plain" 
data-linked-resource-container-id="2
 7837502" data-linked-resource-container-version="97">CVE-2013-2160</a> - 
Denial of Service Attacks on Apache CXF</li><li><a shape="rect" 
href="cve-2012-5575.html">Note on CVE-2012-5575</a> - XML Encryption backwards 
compatibility attack on Apache CXF.</li><li><a shape="rect" 
href="cve-2013-0239.html">CVE-2013-0239</a> - Authentication bypass in the case 
of WS-SecurityPolicy enabled plaintext UsernameTokens.</li></ul><h3 
id="SecurityAdvisories-2012">2012</h3><ul><li><a shape="rect" 
href="cve-2012-5633.html">CVE-2012-5633</a> - WSS4JInInterceptor always allows 
HTTP Get requests from browser.</li><li><a shape="rect" 
href="note-on-cve-2011-2487.html">Note on CVE-2011-2487</a> - Bleichenbacher 
attack against distributed symmetric key in WS-Security.</li><li><a 
shape="rect" href="cve-2012-3451.html">CVE-2012-3451</a> - Apache CXF is 
vulnerable to SOAP Action spoofing attacks on Document Literal web 
services.</li><li><a shape="rect" href="cve-2012-2379.html">CVE-2012-2379</a> - 
Apache CXF 
 does not verify that elements were signed or encrypted by a particular 
Supporting Token.</li><li><a shape="rect" 
href="cve-2012-2378.html">CVE-2012-2378</a> - Apache CXF does not pick up some 
child policies of WS-SecurityPolicy 1.1 SupportingToken policy assertions on 
the client side.</li><li><a shape="rect" href="note-on-cve-2011-1096.html">Note 
on CVE-2011-1096</a> - XML Encryption flaw / Character pattern encoding 
attack.</li><li><a shape="rect" href="cve-2012-0803.html">CVE-2012-0803</a> - 
Apache CXF does not validate UsernameToken policies correctly.</li></ul><h3 
id="SecurityAdvisories-2010">2010</h3><ul><li><a shape="rect" 
class="external-link" 
href="http://svn.apache.org/repos/asf/cxf/trunk/security/CVE-2010-2076.pdf";>CVE-2010-2076</a>
 - DTD based XML attacks.</li></ul><p><br clear="none"></p></div>
            </div>
            <!-- Content -->
          </td>

Reply via email to