[TLP:CLEAR] VMware Spring opravuje 91 zranitelností

VMware Spring v rámci srpnových záplat opravuje 91 zranitelností v různých produktech. Vybrané zranitelnosti jsou popsány níže. Úplný seznam zranitelností včetně opravených verzí naleznete na [1] po rozkliknutí jednotlivých varování.

Spring Security - LDAP Directory Flaw (CVE-2026-59270)
CVSS 9.4 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli pevně zakódovanému administrátorskému účtu a zpřístupnění LDAP listeneru na všech síťových rozhraních v produktu Spring Security umožněno číst nebo měnit záznamy v LDAP adresáři. Dotčeny jsou pouze aplikace používající UnboundIdContainer nebo spring.ldap.embedded.* se závislostí unboundid-ldapsdk [2][3].

Zranitelnost se nachází v produktu Spring Security ve verzích (>=7.1.0 AND <=7.1.0) OR (>=7.0.0 AND <=7.0.6) OR (>=6.5.0 AND <=6.5.11) OR (>=6.4.0 AND <=6.4.18) OR (>=5.8.0 AND <=5.8.27) OR (>=5.7.0 AND <=5.7.25).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L

Více informací:

Spring Authorization Server - XSS (CVE-2026-59316)
CVSS 8.2 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli chybějícímu HTML kódování vstupů na výchozí consent stránce produktu Spring Authorization Server umožněno vložit a spustit libovolný JavaScript v prohlížeči uživatele. Aplikace s vlastní consent stránkou nejsou dotčeny [4][5].

Zranitelnost se nachází v produktu Spring Authorization Server ve verzích (>1.5.0 AND <=1.5.8) OR (>=1.4.0 AND <=1.4.11).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

Více informací:

Spring Integration - information disclosure, reply mis-routing (CVE-2026-59324)
CVSS 8.2 (High)

Neautentizovanému vzdálenému útočníkovi je v produktu Spring Integration umožněno způsobit únik informací mezi požadavky a chybné směrování odpovědí mezi uživateli. Dotčeny jsou aplikace používající fluxTransform() s asynchronní funkcí nebo funkcí měnící pořadí, která vrací nezabalené datové části namísto objektů Message [6][7].

Zranitelnost se nachází v produktu Spring Integration ve verzích (>=7.1.0 AND <7.1.0) OR (>=7.0.0 AND <=7.0.5) OR (>=6.5.0 AND <=6.5.10) OR (>=6.4.0 AND <=6.4.12 AND <=5.5.21).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

Více informací:

Spring for GraphQL - RCE (CVE-2026-59285)
CVSS 8.1 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nebezpečné deserializaci při zpracování stránkovaných GraphQL dotazů v produktu Spring for GraphQL umožněno potenciálně spustit libovolný kód [8][9].

Zranitelnost se nachází v produktu Spring for GraphQL ve verzích >=2.0.0 AND <=2.0.4.

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Spring AI - privilege escalation (CVE-2026-59318)
CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je v produktu Spring AI umožněno pomocí prompt injection vyvolat nástroj nezpřístupněný pro daný požadavek a potenciálně eskalovat oprávnění [10][11].

Zranitelnost se nachází v produktu Spring AI ve verzích (>=2.0.0 AND <=2.0.0) OR (>=1.1.0 AND <=1.1.8 AND >=1.0.0 AND <=1.0.9).

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:L/A:N

Více informací:


Za CESNET-CERTS Michaela Jarošová dne 31. 8. 2026.

CESNET-CERTS Logo