Uma vulnerabilidade de segurança classificada com severidade moderada foi identificada na ferramenta de automação de compilação Apache Ant. Registrada como CVE-2026-78254 a falha possibilita que servidores remotos adulterados forcem a gravação ou a substituição arbitrária de arquivos na máquina onde o processo é executado.
Como funciona a brecha de segurança
O problema reside em uma vulnerabilidade do tipo path traversal (salto de diretório) presente especificamente nas tarefas de transferência de dados via ftp e scp do ecossistema. Essas rotinas são tradicionalmente utilizadas para baixar arquivos a partir de servidores externos.
Durante a comunicação, um servidor malicioso ou comprometido pode responder enviando caminhos relativos na estrutura dos arquivos. Com isso, o cliente do Apache Ant acaba gravando dados fora da pasta de destino configurada originalmente para o download. A ação permite sobrescrever arquivos essenciais no sistema com os mesmos privilégios de acesso do usuário que iniciou a execução da ferramenta.
Sistemas vulneráveis e impacto
A brecha afeta um amplo leque histórico da biblioteca (identificada pelo pacote org.apache.ant:ant). De acordo com as informações técnicas divulgadas, estão vulneráveis todas as versões a partir da 1.2 até lançamentos anteriores à versão 1.10.18.
O risco torna-se ainda mais crítico em ambientes corporativos e pipelines de integração contínua (CI/CD) que utilizam contas com privilégios elevados para automatizar tarefas de compilação e implantação.
Recomendações e correção
Para mitigar a ameaça, administradores de sistemas e equipes de desenvolvimento que utilizam as tarefas de FTP e SCP devem atualizar o Apache Ant para versões corrigidas iguais ou superiores à 1.10.18 além de restringir as permissões dos usuários responsáveis pela execução dessas tarefas automatizadas.
