O CedarJava é uma implementação Java de código aberto da linguagem de política do Cedar, usada para decisões de autorização de grãos finos. Em versões anteriores ao 2.3.6, 3.4.1 e 4.9.0, sob certas circunstâncias, o manuseamento de entrada inadequado pode permitir a confusão do tipo Record- to- Entity através do limite do FFI Java- Rust. CedarJava envia pedidos de autorização para o avaliador da política de cedros Rust como JSON. O protocolo JSON reserva formas de objetos mágicos de uma única tecla (__entidade e __extn) para referências de entidade e valores de extensão. Ao serializar um CedarMap, não há validação que impeça que estas chaves reservadas sejam usadas. Se um serviço de integração criar um CedarMap a partir de dados de chave/valor fornecidos pelo usuário (como cabeçalhos de solicitação, metadados definidos pelo usuário ou etiquetas de recursos), um ator que controle essas chaves poderá fazer com que o avaliador Rust interprete um registro como referência de entidade. Esta questão requer o serviço de integração para construir um CedarMap onde o ator controla as chaves, e uma política deve fazer referência a esse valor em uma cláusula quando/a menos. Esta vulnerabilidade foi corrigida nas versões 2.3.6, 3.4.1, e 4.9. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 55772 foi publicado em 2026 - 07 - 13 T 19: 17: 15.183 Z e última modificação em 2026 - 07 - 21 T 19: 17: 11.360 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS.

Classificações de fraqueza associadas: CWE- 843.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.