Highlights
Auth Bypass: 4 prior fixes. Scrutinize any change in this area.
ejb: most-fixed (2 issues). Treat as high-risk during review.
5 high-severity fixes in this history; regressions here are high-impact.
Recurring patterns
The bug types that recur here, drawn from past fixes, not open vulnerabilities.
Auth Bypass: EJB method permissions are vulnerable to incorrect merging logic where overriding configurations fail to fully replace original permissions, leaving outdated or broader access rules in place. This risk manifests during configuration merges in jboss-ejb3.xml parser integrations.
Auth Bypass: XML parser state corruption when handling empty elements like <unchecked/> or <use-caller-identity/> causes subsequent security metadata blocks to be ignored or misparsed, silently disabling intended security declarations.
Auth Bypass: Annotation processing conflicts between class-level and method-level @RolesAllowed annotations can lead to failures in generating MethodPermissionsMetaData, resulting in unprotected EJB methods.