Alert GCSA-26033 - Vulnerabilita' nella libreria Java pac4j-jwt
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** Alert ID: GCSA-26033 Data: 9 Marzo 2026 Titolo: Vulnerabilita' nella libreria Java pac4j-jwt ****************************************************************** :: Descrizione del problema E' stata riscontrata una vulnerabilita' critica (CVSS:10.0) nella libreria pac4j-jwt di Java. Questa vulnerabilita' consente ad un attaccante di aggirare completamente i controlli di autenticazione e impersonare qualsiasi utente dell’applicazione, inclusi gli account amministrativi o utenti con privilegi elevati. :: Software interessato pac4j-jwt versioni precedenti alle seguenti: 4.5.9 5.7.9 6.3.3 :: Impatto Security Restriction Bypass :: Soluzioni Aggiornare pac4j-jwt a una versione corretta (4.5.9, 5.7.9 o 6.3.3) per tutti i servizi. Aggiornare i sistemi affetti che utilizzano la libreria. :: Riferimenti Java pac4j-jwt https://www.pac4j.org/blog/security-advisory-pac4j-jwt-jwtauthenticator.html NIST https://nvd.nist.gov/vuln/detail/CVE-2026-29000 CIS - Center for Internet Security https://www.cisecurity.org/advisory/a-vulnerability-in-pac4j-jwt-jwtauthenticator-could-allow-for-authentication-bypass_2026-019 Mitre's CVE ID https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-29000 GARR CERT Security Alert - subscribe/unsubscribe: https://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iGsEAREIACsWIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCaa6PqA0cY2VydEBnYXJy Lml0AAoJEMGcTJNlEmBCD2oAn0Bf7bPYtOu5qIzYax8m8NEm9rxaAKCAND0m9CM2 ZwAzy0az+1eb5KwlWA== =KrrD -----END PGP SIGNATURE-----