<div class="container">
<h1>Security update for apache-commons-configuration2, apache-commons-text</h1>
<table class="table table-striped table-bordered">
<tbody>
<tr>
<th>Announcement ID:</th>
<td>SUSE-SU-2026:2642-1</td>
</tr>
<tr>
<th>Release Date:</th>
<td>2026-06-26T07:59:45Z</td>
</tr>
<tr>
<th>Rating:</th>
<td>important</td>
</tr>
<tr>
<th>References:</th>
<td>
<ul>
<li style="display: inline;">
<a href="https://bugzilla.suse.com/show_bug.cgi?id=1265299">bsc#1265299</a>
</li>
</ul>
</td>
</tr>
<tr>
<th>
Cross-References:
</th>
<td>
<ul>
<li style="display: inline;">
<a href="https://www.suse.com/security/cve/CVE-2026-45205.html">CVE-2026-45205</a>
</li>
</ul>
</td>
</tr>
<tr>
<th>CVSS scores:</th>
<td>
<ul class="list-group">
<li class="list-group-item">
<span class="cvss-reference">CVE-2026-45205</span>
<span class="cvss-source">
(
SUSE
):
</span>
<span class="cvss-score">8.7</span>
<span class="cvss-vector">CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N</span>
</li>
<li class="list-group-item">
<span class="cvss-reference">CVE-2026-45205</span>
<span class="cvss-source">
(
SUSE
):
</span>
<span class="cvss-score">7.5</span>
<span class="cvss-vector">CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H</span>
</li>
<li class="list-group-item">
<span class="cvss-reference">CVE-2026-45205</span>
<span class="cvss-source">
(
NVD
):
</span>
<span class="cvss-score">5.3</span>
<span class="cvss-vector">CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L</span>
</li>
</ul>
</td>
</tr>
<tr>
<th>Affected Products:</th>
<td>
<ul class="list-group">
<li class="list-group-item">Development Tools Module 15-SP7</li>
<li class="list-group-item">SUSE Linux Enterprise Desktop 15 SP7</li>
<li class="list-group-item">SUSE Linux Enterprise High Performance Computing 15 SP4</li>
<li class="list-group-item">SUSE Linux Enterprise High Performance Computing 15 SP5</li>
<li class="list-group-item">SUSE Linux Enterprise High Performance Computing ESPOS 15 SP4</li>
<li class="list-group-item">SUSE Linux Enterprise High Performance Computing ESPOS 15 SP5</li>
<li class="list-group-item">SUSE Linux Enterprise High Performance Computing LTSS 15 SP4</li>
<li class="list-group-item">SUSE Linux Enterprise High Performance Computing LTSS 15 SP5</li>
<li class="list-group-item">SUSE Linux Enterprise Real Time 15 SP7</li>
<li class="list-group-item">SUSE Linux Enterprise Server 15 SP4</li>
<li class="list-group-item">SUSE Linux Enterprise Server 15 SP4 LTSS</li>
<li class="list-group-item">SUSE Linux Enterprise Server 15 SP5</li>
<li class="list-group-item">SUSE Linux Enterprise Server 15 SP5 LTSS</li>
<li class="list-group-item">SUSE Linux Enterprise Server 15 SP6</li>
<li class="list-group-item">SUSE Linux Enterprise Server 15 SP6 LTSS</li>
<li class="list-group-item">SUSE Linux Enterprise Server 15 SP7</li>
<li class="list-group-item">SUSE Linux Enterprise Server for SAP Applications 15 SP4</li>
<li class="list-group-item">SUSE Linux Enterprise Server for SAP Applications 15 SP5</li>
<li class="list-group-item">SUSE Linux Enterprise Server for SAP Applications 15 SP6</li>
<li class="list-group-item">SUSE Linux Enterprise Server for SAP Applications 15 SP7</li>
</ul>
</td>
</tr>
</tbody>
</table>
<p>An update that solves one vulnerability can now be installed.</p>
<h2>Description:</h2>
<p>This update for apache-commons-configuration2, apache-commons-text fixes the following issues</p>
<ul>
<li>CVE-2026-45205: uncontrolled recursion leads to <code>StackOverflowError</code> when processing specially crafted configuration
files (bsc#1265299).</li>
</ul>
<p>Changes for apache-commons-configuration2:</p>
<ul>
<li>Upgrade to version 2.15.0:</li>
<li>Disable include schemes http[s] by default, see
AbstractFileLocationStrategy</li>
<li>Detect and avoid processing cycles in YAML input
(YAMLConfiguration) (bsc#1265299, CVE-2026-45205)</li>
<li>Extend scheme validation to inner schemes of jar: URLs</li>
<li>Add XMLConfiguration.read(Element)</li>
<li>Add ConfigurationException.ConfigurationException(String,
Object...)</li>
<li>Add ConfigurationException.ConfigurationException(Throwable,
String, Object...)</li>
<li>Add ConversionException.ConversionException(String, Object...)</li>
<li>Add ConversionException.ConversionException(Throwable, String,</li>
<li>Add ConfigurationRuntimeException
.ConfigurationRuntimeException(Throwable, String, Object...)</li>
<li>Fixed Bugs</li>
<li>Fix Apache RAT plugin console warnings</li>
<li>Migrate from deprecated APIs</li>
<li>Add org.apache.commons.configuration2.ImmutableConfiguration
.entrySet()
.forEach(BiConsumer<String, Object>)</li>
<li>Add VEX entry for CVE-2025-48924</li>
<li>Shared primitive variable "throwExceptionOnMissing" in one
thread may not yield the value of the most recent write from
another thread [org.apache.commons.configuration2
.AbstractConfiguration] At AbstractConfiguration.java:
[line 1493] AT_STALE_THREAD_WRITE_OF_PRIMITIVE</li>
<li>Shared primitive variable "forceSingleLine" in one thread may
not yield the value of the most recent write from another
thread [org.apache.commons.configuration2
.PropertiesConfigurationLayout]
At PropertiesConfigurationLayout.java:[line 821]
AT_STALE_THREAD_WRITE_OF_PRIMITIVE</li>
<li>CONFIGURATION-849: Fix undoubling of strings</li>
<li>CONFIGURATION-852: Mark the package jakarta.servlet.* import
as optional in OSGi</li>
<li>Fix build [WARNING] Parameter 'forkMode' is unknown for plugin
'maven-surefire-plugin:3.5.3:test (default-test)'</li>
<li>New features:</li>
<li>Add PrefixedKeysIterator.toString() to package-private
PrefixedKeysIterator</li>
<li>CONFIGURATION-836: New web configurations using the
jakarta.servlet namespace are now available</li>
<li>CONFIGURATION-836: Add org.apache.commons.configuration2.web
.JakartaServletConfiguration
.JakartaServletContextConfiguration
.JakartaServletFilterConfiguration
.JakartaServletRequestConfiguration</li>
<li>Add org.apache.commons.configuration2
.AbstractHierarchicalConfiguration.getKeysInternal(String,
String)</li>
<li>Fixed Bugs:</li>
<li>PropertyConverter.to(Class, Object, DefaultConversionHandler)
doesn't convert custom java.lang.Number subclasses</li>
<li>DefaultConversionHandler.convertValue(Object, Class,
ConfigurationInterpolator) doesn't convert custom java.lang
.Number subclasses</li>
<li>DefaultConversionHandler.to(Object, Class,</li>
<li>CONFIGURATION-848: SubsetConfiguration does not account for
delimiters as it did in 2.9.0</li>
<li>CONFIGURATION-848: CompositeConfiguration does not account for</li>
<li>Describe the security model</li>
<li>De-emphasize the 1.x version line on the website</li>
<li>CONFIGURATION-851: HomeDirectoryLocationStrategy no longer
resolves the user HOME directory correctly</li>
<li>CONFIGURATION-844: Add support for empty sections</li>
<li>Add ImmutableConfiguration.containsValue(Object)</li>
<li>Fail-fast with a NullPointerException if DataConfiguration
.DataConfiguration(Configuration) is called with null</li>
<li>Fail-fast with a NullPointerException if
XMLPropertiesConfiguration.XMLPropertiesConfiguration(Element)
is called with null</li>
<li>Fail-fast with a NullPointerException if a SubsetConfiguration
constructor is called with a null Configuration</li>
<li>CONFIGURATION-843: Methods should not be empty</li>
<li>Guard MapConfiguration against null maps
AppletConfiguration(Applet) is called with null
ServletConfiguration(Servlet) is called with null
ServletConfiguration(ServletConfig) is called with null
ServletContextConfiguration(Servlet) is called with null
ServletContextConfiguration(ServletContext) is called with null
ServletFilterConfiguration(FilterConfig) is called with null
ServletRequestConfiguration(ServletRequest) is called with
null</li>
<li>Deprecate DatabaseConfiguration.getDatasource() in favor of
getDataSource()</li>
<li>Fix PMD DynamicCombinedConfiguration in
AbstractImmutableNodeHandler
AbstractListDelimiterHandler
DefaultPrefixLookupsHolder
DynamicCombinedConfiguration
PropertiesConfiguration</li>
<li>CONFIGURATION-846: Restore previous behavior allowing Spring
to inject multiple values</li>
<li>CONFIGURATION-847: Property with an empty string value was not
processed</li>
</ul>
<p>Changes for apache-commons-text:</p>
<ul>
<li>Upgrade to version 1.15.0</li>
<li>New features</li>
<li>Add experimental CycloneDX VEX file</li>
<li>TEXT-235: Add Damerau-Levenshtein distance</li>
<li>Add unit tests to increase coverage</li>
<li>Add new test for CharSequenceTranslator#with()</li>
<li>Add tests and assertions to org.apache.commons.text.similarity
to get to 100% code coverage</li>
<li>Fixed Bugs</li>
<li>Fix exception message typo in XmlStringLookup
.XmlStringLookup(Map, Path...)</li>
<li>TEXT-236: Inserting at the end of a TextStringBuilder throws
a StringIndexOutOfBoundsException</li>
<li>Fix TextStringBuilderTest.testAppendToCharBuffer() to use
proper argument type</li>
<li>Fix Apache RAT plugin console warnings</li>
<li>Fix site XML to use version 2.0.0 XML schema</li>
<li>Removed unreachable threshold verification code in
src/main/java/org/apache/commons/text/similarity</li>
<li>Enable secure processing for the XML parser in XmlStringLookup
in case the underlying JAXP implementation doesn't</li>
<li>Interface StringLookup now extends UnaryOperator<String></li>
<li>Interface TextRandomProvider extends IntUnaryOperator</li>
<li>Add RandomStringGenerator.Builder
.usingRandom(IntUnaryOperator)</li>
<li>Add PMD check to default Maven goal</li>
<li>Add org.apache.commons.text.RandomStringGenerator.Builder
.setAccumulate(boolean)</li>
<li>Fix PMD UnnecessaryFullyQualifiedName in StringLookupFactory</li>
<li>Fix PMD UnnecessaryFullyQualifiedName in
DefaultStringLookupsHolder
PropertiesStringLookup
JavaPlatformStringLookup</li>
<li>Fix PMD UnnecessaryFullyQualifiedName in StringSubstitutor</li>
<li>Fix PMD UnnecessaryFullyQualifiedName in StrSubstitutor</li>
<li>Fix PMD UnnecessaryFullyQualifiedName in AlphabetConverter</li>
<li>Fix PMD AvoidBranchingStatementAsLastInLoop in
TextStringBuilder</li>
<li>Fix PMD AvoidBranchingStatementAsLastInLoop in StrBuilder</li>
<li>org.apache.commons.text.translate.LookupTranslator
.LookupTranslator(Map CharSequence>) now throws
NullPointerException instead of
java.security.InvalidParameterException</li>
<li>Remove -nouses directive from maven-bundle-plugin. OSGi
package imports now state 'uses' definitions for package
imports, this doesn't affect JPMS
(from org.apache.commons:commons-parent:80)</li>
<li>Deprecate EntityArrays.EntityArrays()</li>
<li>StringLookupFactory.DefaultStringLookupsHolder
.createDefaultStringLookups() maps DefaultStringLookup
.LOCAL_HOST twice instead of once for LOCAL_HOST and
LOOPBACK_ADDRESS</li>
<li>Add StringLookupFactory.loopbackAddressStringLookup()</li>
<li>Add StringLookupFactory.KEY_LOOPBACK_ADDRESS</li>
<li>Add DefaultStringLookup.LOOPBACK_ADDRESS</li>
<li>Add richer inputs in package org.apache.commons.text
.similarity with SimilarityInput</li>
<li>Add HammingDistance.apply(SimilarityInput, SimilarityInput)</li>
<li>Add JaccardDistance.apply(SimilarityInput, SimilarityInput)</li>
<li>Add JaccardSimilarity.apply(SimilarityInput, SimilarityInput)</li>
<li>Add JaroWinklerDistance.apply(SimilarityInput,
SimilarityInput)</li>
<li>Add JaroWinklerSimilarity.apply(SimilarityInput,</li>
<li>Add LevenshteinDetailedDistance.apply(SimilarityInput,</li>
<li>Add LevenshteinDistance.apply(SimilarityInput,</li>
<li>Fix build on Java 22</li>
<li>Fix build on Java 23-ea</li>
<li>Make package-private constructor private:
StrLookup.MapStrLookup.MapStrLookup(Map)</li>
<li>Make package-private constructor private: StrLookup
.SystemPropertiesStrLookup.SystemPropertiesStrLookup()</li>
<li>Make package-private class private and final: MapStrLookup</li>
<li>Make package-private class private: StrMatcher.CharMatcher</li>
<li>Make package-private class private: StrMatcher.CharSetMatcher</li>
<li>Make package-private class private: StrMatcher.NoMatcher</li>
<li>Make package-private class private: StrMatcher.StringMatcher</li>
<li>Make package-private class private: StrMatcher.TrimMatcher</li>
<li>Make package-private class private and final:
IntersectionSimilarity.BagCount
IntersectionSimilarity.TinyCount</li>
<li>Deprecate LevenshteinDistance.LevenshteinDistance() in favor
of LevenshteinDistance.getDefaultInstance()</li>
<li>Deprecate LevenshteinDetailedDistance
.LevenshteinDetailedDistance() in favor of
LevenshteinDetailedDistance.getDefaultInstance()</li>
<li>TEXT-234: Improve StrBuilder documentation for new line text</li>
<li>TEXT-234: Improve TextStringBuilder documentation for new line
text</li>
<li>TEXT-233: Required OSGi Import-Package version numbers in
MANIFEST.MF</li>
<li>Add StringLookupFactory.fileStringLookup(Path...) and
deprecated fileStringLookup()</li>
<li>Add StringLookupFactory.propertiesStringLookup(Path...) and
deprecated propertiesStringLookup()</li>
<li>Add StringLookupFactory.xmlStringLookup(Map, Path...) and
deprecated xmlStringLookup() and xmlStringLookup(Map)</li>
<li>Add StringLookupFactory.builder() for fencing Path resolution
of the file, properties and XML lookups</li>
<li>Add DoubleFormat.Builder.get() as Builder now implements
Supplier</li>
<li>TEXT-232: WordUtils.containsAllWords?() may throw
PatternSyntaxException</li>
<li>TEXT-175: Fix regression for determining whitespace in
WordUtils</li>
<li>Deprecate Builder in favor of Supplier</li>
<li>TEXT-224: Set SecureProcessing feature in XmlStringLookup by
default</li>
<li>TEXT-224: Add StringLookupFactory.xmlStringLookup(Map<String,
Boolean>...)</li>
<li>Add @FunctionalInterface to FormatFactory</li>
<li>Add RandomStringGenerator.builder()</li>
<li>TEXT-229: Add XmlEncoderStringLookup/XmlDecoderStringLookup</li>
<li>Add StringSubstitutor.toString()</li>
<li>TEXT-219: Fix StringTokenizer.getTokenList to return an
independent modifiable list</li>
<li>Fix Javadoc for StringEscapeUtils.escapeHtml4</li>
<li>TextStringBuidler#hashCode() allocates a String on each call</li>
<li>TEXT-221: Fix Bundle-SymbolicName to use the package name
org.apache.commons.text</li>
<li>Add and use a package-private singleton for RegexTokenizer</li>
<li>Add and use a package-private singleton for CosineSimilarity</li>
<li>Add and use a package-private singleton for
LongestCommonSubsequence
JaroWinklerSimilarity</li>
<li>Add and use a package-private singleton for JaccardSimilarity</li>
<li>[StepSecurity] ci: Harden GitHub Actions</li>
<li>Improve AlphabetConverter Javadoc</li>
<li>Fix exception message in IntersectionResult to make
set-theoretic sense</li>
<li>Add null-check in RandomStringGenerator#Builder#selectFrom()
to avoid NullPointerException</li>
<li>Add null-check in RandomStringGenerator#Builder#withinRange()</li>
<li>TEXT-228: Fix TextStringBuilder to over-allocate when ensuring
capacity</li>
<li>Constructor for ResourceBundleStringLookup should be private
instead of package-private</li>
<li>Constructor for UrlDecoderStringLookup should be private</li>
<li>Constructor for UrlEncoderStringLookup should be private</li>
<li>TEXT-230: Javadoc of org.apache.commons.text.lookup
.DefaultStringLookup.XML is incorrect</li>
<li>Update DoubleFormat to state it is based on Double.toString</li>
</ul>
<h2>Patch Instructions:</h2>
<p>
To install this SUSE update use the SUSE recommended
installation methods like YaST online_update or "zypper patch".<br/>
Alternatively you can run the command listed for your product:
</p>
<ul class="list-group">
<li class="list-group-item">
SUSE Linux Enterprise High Performance Computing LTSS 15 SP5
<br/>
<code>zypper in -t patch SUSE-SLE-Product-HPC-15-SP5-LTSS-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise Server 15 SP5 LTSS
<br/>
<code>zypper in -t patch SUSE-SLE-Product-SLES-15-SP5-LTSS-2026-2642=1</code>
</li>
<li class="list-group-item">
Development Tools Module 15-SP7
<br/>
<code>zypper in -t patch SUSE-SLE-Module-Development-Tools-15-SP7-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise Server 15 SP4 LTSS
<br/>
<code>zypper in -t patch SUSE-SLE-Product-SLES-15-SP4-LTSS-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise Server for SAP Applications 15 SP6
<br/>
<code>zypper in -t patch SUSE-SLE-Product-SLES_SAP-15-SP6-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise Server for SAP Applications 15 SP5
<br/>
<code>zypper in -t patch SUSE-SLE-Product-SLES_SAP-15-SP5-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise High Performance Computing LTSS 15 SP4
<br/>
<code>zypper in -t patch SUSE-SLE-Product-HPC-15-SP4-LTSS-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise High Performance Computing ESPOS 15 SP4
<br/>
<code>zypper in -t patch SUSE-SLE-Product-HPC-15-SP4-ESPOS-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise Server 15 SP6 LTSS
<br/>
<code>zypper in -t patch SUSE-SLE-Product-SLES-15-SP6-LTSS-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise Server for SAP Applications 15 SP4
<br/>
<code>zypper in -t patch SUSE-SLE-Product-SLES_SAP-15-SP4-2026-2642=1</code>
</li>
<li class="list-group-item">
SUSE Linux Enterprise High Performance Computing ESPOS 15 SP5
<br/>
<code>zypper in -t patch SUSE-SLE-Product-HPC-15-SP5-ESPOS-2026-2642=1</code>
</li>
</ul>
<h2>Package List:</h2>
<ul>
<li>
SUSE Linux Enterprise Server for SAP Applications 15 SP4 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise High Performance Computing ESPOS 15 SP4 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise High Performance Computing LTSS 15 SP4 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise Server for SAP Applications 15 SP5 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise High Performance Computing ESPOS 15 SP5 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise High Performance Computing LTSS 15 SP5 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise Server for SAP Applications 15 SP6 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise Server 15 SP4 LTSS (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
Development Tools Module 15-SP7 (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise Server 15 SP5 LTSS (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
<li>
SUSE Linux Enterprise Server 15 SP6 LTSS (noarch)
<ul>
<li>apache-commons-text-1.15.0-150200.5.14.1</li>
<li>apache-commons-configuration2-2.15.0-150200.5.11.1</li>
</ul>
</li>
</ul>
<h2>References:</h2>
<ul>
<li>
<a href="https://www.suse.com/security/cve/CVE-2026-45205.html">https://www.suse.com/security/cve/CVE-2026-45205.html</a>
</li>
<li>
<a href="https://bugzilla.suse.com/show_bug.cgi?id=1265299">https://bugzilla.suse.com/show_bug.cgi?id=1265299</a>
</li>
</ul>
</div>