This is an automated email from the ASF dual-hosted git repository.

reta pushed a commit to branch main
in repository https://gitbox.apache.org/repos/asf/cxf.git


The following commit(s) were added to refs/heads/main by this push:
     new 2a90ce2ca43 Bump org.apache.commons:commons-jexl3 from 3.6.4 to 3.7.0 
(#3292)
2a90ce2ca43 is described below

commit 2a90ce2ca43fa67e67e31a2fc47b8b10ebc20a34
Author: dependabot[bot] <49699333+dependabot[bot]@users.noreply.github.com>
AuthorDate: Mon Aug 17 21:37:42 2026 -0400

    Bump org.apache.commons:commons-jexl3 from 3.6.4 to 3.7.0 (#3292)
    
    * Bump org.apache.commons:commons-jexl3 from 3.6.4 to 3.7.0
    
    Bumps org.apache.commons:commons-jexl3 from 3.6.4 to 3.7.0.
    
    ---
    updated-dependencies:
    - dependency-name: org.apache.commons:commons-jexl3
      dependency-version: 3.7.0
      dependency-type: direct:production
      update-type: version-update:semver-minor
    ...
    
    Signed-off-by: dependabot[bot] <[email protected]>
    
    * Fix JexlClaimsMapper test cases
    
    ---------
    
    Signed-off-by: dependabot[bot] <[email protected]>
    Co-authored-by: dependabot[bot] 
<49699333+dependabot[bot]@users.noreply.github.com>
    Co-authored-by: Andriy Redko <[email protected]>
---
 parent/pom.xml                                                 |  2 +-
 .../org/apache/cxf/sts/claims/mapper/JexlClaimsMapper.java     | 10 ++++++++++
 2 files changed, 11 insertions(+), 1 deletion(-)

diff --git a/parent/pom.xml b/parent/pom.xml
index 7eddcbb5fcb..829984f3c8d 100644
--- a/parent/pom.xml
+++ b/parent/pom.xml
@@ -166,7 +166,7 @@
         <cxf.jettison.version>1.5.7</cxf.jettison.version>
         <cxf.jetty12.version>12.1.12</cxf.jetty12.version>
         <cxf.jetty.version>${cxf.jetty12.version}</cxf.jetty.version>
-        <cxf.jexl.version>3.6.4</cxf.jexl.version>
+        <cxf.jexl.version>3.7.0</cxf.jexl.version>
         <cxf.joda.time.version>2.10.10</cxf.joda.time.version>
         <cxf.johnzon.version>2.2.0</cxf.johnzon.version>
         <cxf.jspecify.version>1.0.0</cxf.jspecify.version>
diff --git 
a/services/sts/sts-core/src/main/java/org/apache/cxf/sts/claims/mapper/JexlClaimsMapper.java
 
b/services/sts/sts-core/src/main/java/org/apache/cxf/sts/claims/mapper/JexlClaimsMapper.java
index dffa1f6a005..d3ccfb5c482 100644
--- 
a/services/sts/sts-core/src/main/java/org/apache/cxf/sts/claims/mapper/JexlClaimsMapper.java
+++ 
b/services/sts/sts-core/src/main/java/org/apache/cxf/sts/claims/mapper/JexlClaimsMapper.java
@@ -30,6 +30,7 @@ import java.util.logging.Logger;
 import org.apache.commons.jexl3.JexlBuilder;
 import org.apache.commons.jexl3.JexlContext;
 import org.apache.commons.jexl3.JexlEngine;
+import org.apache.commons.jexl3.JexlFeatures;
 import org.apache.commons.jexl3.JexlScript;
 import org.apache.commons.jexl3.MapContext;
 import org.apache.commons.jexl3.introspection.JexlPermissions.ClassPermissions;
@@ -56,6 +57,15 @@ public class JexlClaimsMapper implements ClaimsMapper {
         jexlEngine = new JexlBuilder()
                 .silent(false)
                 .namespaces(functions)
+                .features(JexlFeatures.createNone()
+                        .newInstance(true)
+                        .localVar(true)
+                        .sideEffect(true)
+                        .sideEffectGlobal(true)
+                        .structuredLiteral(true)
+                        .methodCall(true)
+                        .loops(true)
+                        .script(true))
                 .permissions(new ClassPermissions(java.net.URI.class)
                     .compose("org.apache.cxf.*"))
                 .create();

Reply via email to