[TLP:CLEAR] VMware Spring opravuje 91 zranitelností
VMware Spring v rámci srpnových záplat opravuje 91 zranitelností v různých produktech. Vybrané zranitelnosti jsou popsány níže. Úplný seznam zranitelností včetně opravených verzí naleznete na [1] po rozkliknutí jednotlivých varování.
Neautentizovanému vzdálenému útočníkovi je kvůli pevně zakódovanému administrátorskému účtu a zpřístupnění LDAP listeneru na všech síťových rozhraních v produktu Spring Security umožněno číst nebo měnit záznamy v LDAP adresáři. Dotčeny jsou pouze aplikace používající UnboundIdContainer nebo spring.ldap.embedded.* se závislostí unboundid-ldapsdk [2][3].
Zranitelnost se nachází v produktu Spring Security ve verzích (>=7.1.0 AND <=7.1.0) OR (>=7.0.0 AND <=7.0.6) OR (>=6.5.0 AND <=6.5.11) OR (>=6.4.0 AND <=6.4.18) OR (>=5.8.0 AND <=5.8.27) OR (>=5.7.0 AND <=5.7.25).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Více informací:
Neautentizovanému vzdálenému útočníkovi je kvůli chybějícímu HTML kódování vstupů na výchozí consent stránce produktu Spring Authorization Server umožněno vložit a spustit libovolný JavaScript v prohlížeči uživatele. Aplikace s vlastní consent stránkou nejsou dotčeny [4][5].
Zranitelnost se nachází v produktu Spring Authorization Server ve verzích (>1.5.0 AND <=1.5.8) OR (>=1.4.0 AND <=1.4.11).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Více informací:
Neautentizovanému vzdálenému útočníkovi je v produktu Spring Integration umožněno způsobit únik informací mezi požadavky a chybné směrování odpovědí mezi uživateli. Dotčeny jsou aplikace používající fluxTransform() s asynchronní funkcí nebo funkcí měnící pořadí, která vrací nezabalené datové části namísto objektů Message [6][7].
Zranitelnost se nachází v produktu Spring Integration ve verzích (>=7.1.0 AND <7.1.0) OR (>=7.0.0 AND <=7.0.5) OR (>=6.5.0 AND <=6.5.10) OR (>=6.4.0 AND <=6.4.12 AND <=5.5.21).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Více informací:
Neautentizovanému vzdálenému útočníkovi je kvůli nebezpečné deserializaci při zpracování stránkovaných GraphQL dotazů v produktu Spring for GraphQL umožněno potenciálně spustit libovolný kód [8][9].
Zranitelnost se nachází v produktu Spring for GraphQL ve verzích >=2.0.0 AND <=2.0.4.
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
Autentizovanému vzdálenému útočníkovi je v produktu Spring AI umožněno pomocí prompt injection vyvolat nástroj nezpřístupněný pro daný požadavek a potenciálně eskalovat oprávnění [10][11].
Zranitelnost se nachází v produktu Spring AI ve verzích (>=2.0.0 AND <=2.0.0) OR (>=1.1.0 AND <=1.1.8 AND >=1.0.0 AND <=1.0.9).
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:L/A:N
Více informací:
Odkazy
- [1] https://spring.io/security
- [2] https://spring.io/security/cve-2026-59270
- [3] https://nvd.nist.gov/vuln/detail/cve-2026-59270
- [4] https://spring.io/security/cve-2026-59316
- [5] https://nvd.nist.gov/vuln/detail/cve-2026-59316
- [6] https://spring.io/security/cve-2026-59324
- [7] https://nvd.nist.gov/vuln/detail/cve-2026-59324
- [8] https://spring.io/security/cve-2026-59285
- [9] https://www.cve.org/CVERecord?id=CVE-2026-59285
- [10] https://spring.io/security/cve-2026-59318
- [11] https://nvd.nist.gov/vuln/detail/cve-2026-59318
Za CESNET-CERTS Michaela Jarošová dne 31. 8. 2026.