в Apache Ant 1.10.18 исправили CVE-2026-78254: задачи
ftp и scp принимали относительные пути от удалённого сервера и могли записывать файлы за пределами каталога назначения. Перезапись ограничивалась правами пользователя, от которого запущен Ant. Уязвимы версии с 1.2 по 1.10.17.для атаки нужен вредоносный или подменённый сервер. В случае
scp и ftps атакующему также требуется пройти проверку ключа хоста или сертификата. Авторы уведомления оценили серьёзность как умеренную.начиная с 1.10.18 обе задачи по умолчанию запрещают такую запись. Возможность отключить защиту оставили для сборок, которые полагаются на прежнее поведение. Обновление меняет именно обработку путей при получении файлов с сервера.