Uma falha foi encontrada no respondedor ACME do Dogtag PKI, onde as restrições de segurança do web.xml usam padrão de URL exato para os endpoints ativados/desativados apenas pelo administrador. Ao adicionar uma barra de rastreamento para a URL, um atacante não autenticado pode contornar a limitação de autenticação do Tomcat enquanto RESTEasy ainda encaminha o pedido para o manipulador, permitindo a conversão não autorizada do estado do serviço ACME, incluindo a persistente negação de serviço. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 18047 foi publicado em 2026 - 07 - 28 T 13: 17: 36.693 Z e última modificação em 2026 - 07 - 28 T 16: 22: 01.443 Z. O seu estado gravado é Aguardando Análise.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L, pontuação de exploração 3.9, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 288.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.