· atualizado

Falha no Apache Ant permite gravação indevida de arquivos

Falha no Apache Ant permite gravação indevida de arquivos

Uma vulnerabilidade de segurança classificada com severidade moderada foi identificada na ferramenta de automação de compilação Apache Ant. Registrada como CVE-2026-78254 a falha possibilita que servidores remotos adulterados forcem a gravação ou a substituição arbitrária de arquivos na máquina onde o processo é executado.

Como funciona a brecha de segurança

O problema reside em uma vulnerabilidade do tipo path traversal (salto de diretório) presente especificamente nas tarefas de transferência de dados via ftp e scp do ecossistema. Essas rotinas são tradicionalmente utilizadas para baixar arquivos a partir de servidores externos.

Durante a comunicação, um servidor malicioso ou comprometido pode responder enviando caminhos relativos na estrutura dos arquivos. Com isso, o cliente do Apache Ant acaba gravando dados fora da pasta de destino configurada originalmente para o download. A ação permite sobrescrever arquivos essenciais no sistema com os mesmos privilégios de acesso do usuário que iniciou a execução da ferramenta.

Sistemas vulneráveis e impacto

A brecha afeta um amplo leque histórico da biblioteca (identificada pelo pacote org.apache.ant:ant). De acordo com as informações técnicas divulgadas, estão vulneráveis todas as versões a partir da 1.2 até lançamentos anteriores à versão 1.10.18.

O risco torna-se ainda mais crítico em ambientes corporativos e pipelines de integração contínua (CI/CD) que utilizam contas com privilégios elevados para automatizar tarefas de compilação e implantação.

Recomendações e correção

Para mitigar a ameaça, administradores de sistemas e equipes de desenvolvimento que utilizam as tarefas de FTP e SCP devem atualizar o Apache Ant para versões corrigidas iguais ou superiores à 1.10.18 além de restringir as permissões dos usuários responsáveis pela execução dessas tarefas automatizadas.