PMD é um analisador de código estático multilínguago extensivo. A senha para as chaves de assinatura do PMD e do Designer PMD estão incluídas no frasco publicado para Maven Central. A chave privada em si não é conhecida por ter sido comprometida, mas, dada a sua senha, ela também deve ser considerada potencialmente comprometida. Como uma mitigação, ambas as chaves comprometidas foram revogadas para que nenhum uso futuro das chaves seja possível. Note que os artefatos publicados no Maven Central sob o grupo id net.sourceforge. pmd não estão comprometidos e as assinaturas são válidas. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 23215 foi publicado em 2025 - 01 - 31 T 16: 15: 35.643 Z e última modificação em 2026 - 06 - 17 T 08: 52: 42.440 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 9.3, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Clear; CVSS. Classificações de fraqueza associadas: CWE- 200, CWE- 312, CWE- 540.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.