No padrão de codificação de dados do Apache CXF, um código de autorização capturado pode ser reembolsado um número ilimitado de vezes devido a uma falha na implementação da funcionalidade removeCodeGrant. Isto viola o requisito RFC de que "O código de autorização não pode ser usado mais de uma vez." Os usuários são recomendados para atualizar para versões 4.2.3 ou 4.1.8 ou 3.6.12, que corrigir este problema. Registro de aconselhamento: GHSA- 7 mxw-qv 85 - 693 m. Identificadores relacionados: CVE- 2026 - 68079.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 06 T 12: 31: 14.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 00: 31: 10.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 294. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.