Spring (Broadcom/Tanzu) Seite 2
Schwachstellen-Reports
161 ReportsZeige 51 bis 100 von 161
-
Spring Cloud Sleuth – Denial of Service durch präparierte Aufrufe
CVE-2026-41708 HochIn Spring Cloud Sleuth kann ein Benutzer speziell präparierte Aufrufe übergeben, die einen Denial-of-Service-Zustand auslösen können. Betroffen sind Anwendungen, die eine anfällige Version einsetzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Spring HATEOAS: Unsichere Bean-Bindung in den Media-Type-Deserialisierern
CVE-2026-41006 HochDie interne Methode PropertyUtils.createObjectFromProperties von Spring HATEOAS, die von den Deserialisierern für die Media-Typen Collection+JSON und UBER verwendet wird, führt eine Bean-Property-Bindung per Reflection ohne Prüfung durch. Als betroffen ausgewiesen sind VMware (Broadcom VMSA) und Spring (Broadcom/Tanzu). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Spring Data Geode – Zip-Slip Path-Traversal im Snapshot-Import
CVE-2026-2818 HochEine Zip-Slip-Path-Traversal-Schwachstelle in der Import-Snapshot-Funktion von Spring Data Geode erlaubt es Angreifern, Dateien ausserhalb des vorgesehenen Extraktionsverzeichnisses zu schreiben. Dadurch lassen sich beim Verarbeiten eines manipulierten Snapshots Dateien an unerwünschten Orten im Dateisystem ablegen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
Spring Framework – Unsichere Deserialisierung in JMS Jackson MessageConverter
CVE-2026-41855 HochIn einer nicht vertrauenswürdigen JMS-Umgebung erlauben die Spring-Klassen MappingJackson2MessageConverter und JacksonJsonMessageConverter die Instanziierung beliebiger Klassen aus empfangenen Nachrichten. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Spring Security – Filter Chain Bypass via intercept-url servlet-path
CVE-2026-22754 HochIn Spring Security kann bei Verwendung von <sec:intercept-url servlet-path="…"> zur Pfadberechnung die zugehörige Filter-Chain umgangen werden, was zu unberechtigtem Zugriff führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Spring Framework: Integer-Überlauf in der Spring Expression Language (SpEL)
CVE-2026-41849 HochIn der Auswertungslogik der Spring Expression Language (SpEL) besteht eine Integer-Überlauf-Schwachstelle. Ein Angreifer kann dies ausnutzen, indem er einen speziell präparierten SpEL-Ausdruck übergibt, der den Überlauf auslöst. Der Angriff erfolgt über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die Spring-Aktualisierungen gemäss Hersteller-Advisory einspielen.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Spring – Timing-Angriff auf Remote-Secret
CVE-2026-40972 HochEin Angreifer im selben Netzwerk wie die Remote-Anwendung kann durch einen Timing-Angriff Informationen über das Remote-Secret ermitteln, was in extremen Fällen zur Kompromittierung des Secrets führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Spring LDAP – Bind-Anfrage mit Benutzername und leerem Passwort wird nicht abgewiesen
CVE-2026-41720 HochDie DirContextAuthenticationStrategy-Implementierungen von Spring LDAP weisen eine Bind-Anfrage nicht zurück, bei der ein nicht leerer Benutzername mit einem leeren oder null-Passwort kombiniert wird. Dadurch kann eine Authentifizierung fälschlich als erfolgreich gewertet werden. Betroffen sind laut Quelle Spring LDAP 2.4.0 und weitere Versionen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Spring-LDAP-Version aktualisieren.
CVSS: 7.4 EPSS: 0.26% Publiziert: Referenz: NVD -
Foreign Bindings auf amq.rabbitmq.reply-to in RabbitMQ
CVE-2026-57215 HochRabbitMQ, ein Messaging- und Streaming-Broker, erlaubt in Versionen vor 3.13.15, 4.0.20, 4.1.11 und 4.2.6 foreign bindings auf amq.rabbitmq.reply-to-Ziele, weil flüchtige direct-reply-to-Queues nicht ausreichend abgesichert sind. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine der fehlerbereinigten RabbitMQ-Versionen aktualisieren.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Spring: Bösartiger FTP/SFTP/SMB-Server kann beliebige Dateien auf dem Client schreiben
CVE-2026-40987 HochEin böswilliger oder kompromittierter FTP-, SFTP- oder SMB-Server kann laut NVD-Beschreibung beliebige Dateien ausserhalb des konfigurierten lokalen Verzeichnisses auf dem Dateisystem des Clients mit angreifer-kontrolliertem Inhalt schreiben. Spring (Broadcom/Tanzu) führt die Schwachstelle in seinen Security-Advisories. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Das Security-Advisory von Spring prüfen und auf eine korrigierte Version aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Spring Security: Mögliche Codeausführung über RelyingPartyRegistration
CVE-2026-41003 HochEin Angreifer, der Werte in einer RelyingPartyRegistration beeinflussen kann, kann unter Umständen beliebigen Code über von Spring-Security-Filtern erzeugte HTML-Formulare ausführen. Betroffen ist unter anderem Spring Security ab Version 5.7.0. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Spring-Security-Version aktualisieren.
CVSS: 7.6 EPSS: 0.20% Publiziert: Referenz: NVD -
Spring Security: Deserialisierung schädlicher Payloads über das SAML-Metadaten-Repository
CVE-2026-40993 HochEin Angreifer mit Schreibrechten auf die von JdbcAssertingPartyMetadataRepository verwaltete Datenbanktabelle (saml2_asserting_party_metadata) kann schädliche serialisierte Payloads in der Spalte ablegen. Bei der späteren Deserialisierung kann dies zu einer Kompromittierung führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Spring-Version aktualisieren.
CVSS: 7.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Spring Tools Live-Information-Modus: JMX-basierte Remote Code Execution
CVE-2026-47858 HochDas Starten von Spring-Boot-Anwendungen in den Spring Tools bei aktiviertem Live-Information-Modus macht die laufende Anwendung laut Quelle anfällig für JMX-basierte Remote Code Execution. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.20% Publiziert: Referenz: NVD -
Spring for GraphQL – Cross-Site WebSocket Hijacking
CVE-2026-41700 HochSpring-for-GraphQL-Anwendungen, die den WebSocket-Transport aktiviert haben, sind anfällig für Cross-Site WebSocket Hijacking. Ein Angreifer kann einen authentifizierten Nutzer dazu verleiten, eine bösartige Seite aufzurufen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Spring bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Spring Tools Boot Dashboard: Docker-Kontrollports auf allen Netzwerk-Interfaces exponiert
CVE-2026-47873 HochDie Docker-Integration des Boot Dashboard in Spring Tools veröffentlicht Container-Kontrollports auf allen Netzwerk-Interfaces des Hosts (0.0.0.0) statt sie auf Loopback zu beschränken. CVSS-Basiswert: 8.0 (Hoch). Betroffen sind Docker/containerd/Podman sowie Spring (Broadcom/Tanzu). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Spring Tools Boot Dashboard: Shared Secret bei Remote-DevTools-Verbindung
CVE-2026-47882 HochBeim Aktivieren der Spring-Boot-DevTools-Unterstützung für ein entferntes Anwendungsziel (etwa einen Docker-Container oder eine Cloud-Foundry-App) über das Spring Tools Boot Dashboard generiert Spring Tools laut Quelle ein gemeinsames Geheimnis (Shared Secret). CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Spring Framework: XSS durch fehlerhaftes Escaping in javaScriptEscape()
CVE-2026-41845 HochDurch fehlerhaftes Escaping kann die Verwendung von JavaScriptUtils.javaScriptEscape() zu JavaScript-Code-Injection im Browser und damit zu einer Cross-Site-Scripting-(XSS)-Schwachstelle führen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Spring Boot – Lokale Übernahme des ApplicationTemp-Verzeichnisses
CVE-2026-40973 HochEin lokaler Angreifer auf demselben Host kann unter bestimmten Bedingungen die Kontrolle über das von ApplicationTemp verwendete Verzeichnis übernehmen, wenn server.servlet.session.persistent auf true gesetzt ist. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.0 EPSS: 0.14% Publiziert: Referenz: NVD -
Brocade Fabric OS – Unsichere Authentifizierungs- und Verwaltungsdienste
CVE-2025-58382 HochIn Brocade Fabric OS vor Version 9.2.1c2 wurde eine Schwachstelle in der sicheren Konfiguration von Authentifizierungs- und Verwaltungsdiensten identifiziert. Ein authentifizierter, entfernter Angreifer mit Administratorrechten kann diese ausnutzen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.2 EPSS: 0.10% Publiziert: Referenz: NVD -
Spring AI – Cypher-Injection in Neo4jVectorFilterExpressionConverter
CVE-2026-22743 HochDas Modul spring-ai-neo4j-store enthält eine Cypher-Injection-Schwachstelle in Neo4jVectorFilterExpressionConverter. Wird ein benutzerkontrollierter String als Schlüssel in einem Filterausdruck übergeben, kann dies zu einer ungewollten Ausführung von Datenbankabfragen führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD -
Spring AI – Server-Side Request Forgery in BedrockProxyChatModel
CVE-2026-22742 HochDas Modul spring-ai-bedrock-converse enthält eine Server-Side Request Forgery (SSRF)-Schwachstelle in BedrockProxyChatModel beim Verarbeiten von multimodalen Nachrichten mit benutzerseitig gelieferten Medien-URLs. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.6 EPSS: 0.08% Publiziert: Referenz: NVD -
Spring Security – Filter Chain Bypass via securityMatchers
CVE-2026-22753 HochIn Spring Security kann bei Verwendung von securityMatchers(String) zusammen mit einem PathPatternRequestMatcher.Builder-Bean zur Voranstellung eines Servlet-Pfades die entsprechende Filter-Chain umgangen werden, was zu unberechtigtem Zugriff führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
Spring AI – Injection in RedisFilterExpressionConverter
CVE-2026-22744 HochIn RedisFilterExpressionConverter des Moduls spring-ai-redis-store wird ein benutzerkontrollierter String bei TAG-Feldern direkt in die Abfrage eingefügt, ohne ausreichende Bereinigung, was eine Injection-Schwachstelle ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
Spring Cloud Gateway: SSL-Bundle-Konfiguration wird stillschweigend ignoriert
CVE-2026-22750 HochBeim Konfigurieren von SSL-Bundles in Spring Cloud Gateway über die Eigenschaft spring.ssl.bundle wurde die Konfiguration stillschweigend ignoriert und stattdessen die Standard-SSL-Konfiguration verwendet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Version aktualisieren und die wirksame SSL-Konfiguration überprüfen.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
Undertow – Request Smuggling über ungültige Header-Terminierung
CVE-2026-28367 HochIn Undertow kann ein entfernter Angreifer durch das Senden von '\r\r\r' als Header-Block-Terminator HTTP-Request-Smuggling-Angriffe in Kombination mit bestimmten Proxy-Servern durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.7 EPSS: 0.05% Publiziert: Referenz: NVD -
Spring AI – Unbeabsichtigte Datenexposition in Chat-Memory-Komponente
CVE-2026-41712 HochDie Chat-Memory-Komponente von Spring AI enthielt eine problematische Standardkonfiguration, die bei fehlender expliziter Überschreibung zu unbeabsichtigter Datenexposition zwischen verschiedenen Nutzern führen konnte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
Spring AI – Prompt Injection über Konversationsspeicher
CVE-2026-41713 HochEin Angreifer kann manipulierte Eingaben in den Konversationsspeicher einschleusen, die vom Modell auf unbeabsichtigte Weise interpretiert werden. Anwendungen, die den betroffenen Advisor mit nutzerkontrollierten Eingaben verwenden, sind gefährdet. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD -
Brocade Fabric OS – Ausbruch aus der Restricted Shell via configdownload
CVE-2018-6439 HochEine Schwachstelle im configdownload-Befehl der Kommandozeilen-Schnittstelle (CLI) von Brocade Fabric OS in Versionen vor 8.2.1, 8.1.2f, 8.0.2f und 7.4.2d kann es einem lokalen Angreifer ermöglichen, aus der eingeschränkten Shell (Restricted Shell) auszubrechen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf eine der fehlerbereinigten Fabric-OS-Versionen aktualisieren.
CVSS: 7.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Brocade ASCG 3.4.0 – Authentifizierungsumgehung
CVE-2026-0869 HochIn Brocade ASCG 3.4.0 ermöglicht eine Authentifizierungsumgehung nicht autorisierten Benutzern die Durchführung von ASCG-Operationen im Zusammenhang mit Brocade Support Link (BSL) und der Streaming-Konfiguration; zudem kann die ASC-Funktion deaktiviert werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Spring Boot Actuator – Authentication Bypass
CVE-2026-22733 HochIn Spring Boot-Anwendungen mit Actuator kann eine Schwachstelle zur Umgehung der Authentifizierung führen, wenn ein Endpunkt, der Authentifizierung erfordert, unter dem vom Actuator verwendeten Pfad deklariert ist. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD -
Spring Boot Actuator – Authentication Bypass
CVE-2026-22731 HochSpring-Boot-Anwendungen mit Actuator können unter bestimmten Pfadkonfigurationen für eine Authentifizierungsumgehung anfällig sein. Geschützte Endpunkte können ohne gültige Authentifizierung erreichbar sein. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD -
Spring AI – JSONPath Injection (Authentication Bypass)
CVE-2026-22729 HochIn Spring AI wurde eine JSONPath-Injection-Schwachstelle im AbstractFilterExpressionConverter entdeckt. Authentifizierte Benutzer können durch manipulierte Filterausdrücke metadatenbasierte Zugriffskontrollen umgehen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.6 EPSS: 0.03% Publiziert: Referenz: NVD -
RabbitMQ – Fehlerhafte Topic-Autorisierung im MQTT-Plugin
CVE-2026-44838 HochRabbitMQ ist ein Messaging- und Streaming-Broker. In den Versionen 4.2.0 bis vor 4.2.4 erlaubt das MQTT-Plugin eine Autorisierung auf Topic-Ebene über reguläre Ausdrücke mit Variablensubstitution, die von Administratoren fehlerhaft konfiguriert werden kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Auf RabbitMQ 4.2.4 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.03% Publiziert: Referenz: NVD -
Spring AI – Injection in FilterExpressionConverter-Implementierungen
CVE-2026-40967 HochVerschiedene FilterExpressionConverter-Implementierungen in Spring AI übersetzen Filterausdrücke in vektorstore-spezifische Abfragesprachen, ohne Schlüssel und Werte ausreichend zu bereinigen, was Injection-Angriffe ermöglicht. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.6 EPSS: 0.03% Publiziert: Referenz: NVD -
Brocade Fabric OS – Privilege Escalation via bind-Befehl
CVE-2025-58383 HochIn Brocade Fabric OS vor Version 9.2.1c2 kann ein Benutzer mit Administratorrechten den bind-Befehl ausführen, um Privilegien zu eskalieren und Sicherheitskontrollen zu umgehen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.2 EPSS: 0.03% Publiziert: Referenz: NVD -
Spring AI – SQL Injection (MariaDBFilterExpressionConverter)
CVE-2026-22730 HochIn Spring AI wurde eine SQL-Injection-Schwachstelle im MariaDBFilterExpressionConverter gemeldet. Angreifer können metadatenbasierte Zugriffskontrollen umgehen und beliebige SQL-Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Undertow – Header-Parsing-Inkonsistenz ermöglicht Request Smuggling
CVE-2026-28368 HochIn Undertow werden Header-Namen abweichend von vorgelagerten Proxies geparst. Ein entfernter Angreifer kann speziell konstruierte Anfragen erstellen, die von Undertow und einem vorgeschalteten Proxy unterschiedlich interpretiert werden, und so HTTP-Request-Smuggling-Angriffe durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD -
Spring AI – SQL-Injection in CosmosDBVectorStore
CVE-2026-40978 HochEine SQL-Injection-Schwachstelle in Spring AIs CosmosDBVectorStore ermöglicht Angreifern die Ausführung beliebiger SQL-Abfragen über manipulierte Dokument-IDs. Betroffen sind Spring AI Versionen 1.0.0 bis 1.0.5. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Spring Cloud Config Server – TOCTOU-Angriff auf Git-Basisverzeichnis
CVE-2026-41002 HochDas vom Spring Cloud Config Server genutzte Basisverzeichnis zum Klonen von Git-Repositories ist anfällig für Time-of-Check-Time-of-Use (TOCTOU)-Angriffe. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.2 EPSS: 0.01% Publiziert: Referenz: NVD -
Brocade Fabric OS – Unsichere Speicherung von Dateiinhalten in Bash-Shell
CVE-2026-0383 HochIn Brocade Fabric OS können authentifizierte lokale Angreifer mit Bash-Shell-Zugriff unsicher gespeicherte Dateiinhalte einsehen, darunter den Verlauf des History-Befehls. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Brocade SANnav – SQL-Abfragen in Support-Datei exponiert
CVE-2025-12774 HochIm Migrationsskript für Brocade SANnav vor Version 3.0 können Datenbank-SQL-Abfragen in der SANnav-Support-Speicherdatei gesammelt werden. Ein Angreifer mit Zugriff auf diese Support-Datei kann so potenziell sensible Informationen einsehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.01% Publiziert: Referenz: NVD -
Brocade Fabric OS – Privilege Escalation via seccertmgmt/seccryptocfg
CVE-2025-9711 HochIn Brocade Fabric OS vor Version 9.2.1c3 können lokale authentifizierte Benutzer über die Export-Option der Befehle seccertmgmt und seccryptocfg ihre Rechte auf „root” ausweiten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
wangzhixuan spring-shiro-training: Command Injection in /role/add
CVE-2025-8752 HochIn wangzhixuan spring-shiro-training (bis Commit 94812c1fd8f7fe796c931f4984ff1aa0671ab562) wurde eine als kritisch eingestufte Schwachstelle im Code der Datei /role/add festgestellt. Die Manipulation führt zu Command Injection. Der Angriff kann remote initiiert werden, der Exploit wurde öffentlich veröffentlicht und könnte bereits genutzt werden. Das Produkt wird mit fortlaufenden Rolling Releases ausgeliefert, weshalb keine Versionsangaben zu betroffenen oder gepatchten Ständen vorliegen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
lin-CMS Springboot: Unzureichende Berechtigungen in der Login-Methode
CVE-2024-41600 HochIn lin-CMS Springboot v.0.2.1 und früheren Versionen erlaubt eine unzureichende Berechtigungsprüfung (Insecure Permissions) einem entfernten Angreifer, über die Login-Methode der Komponente UserController.java sensible Informationen zu erlangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Spring Framework: Open Redirect und SSRF über UriComponentsBuilder
CVE-2024-22259 HochAnwendungen, die UriComponentsBuilder im Spring Framework zum Parsen einer extern bereitgestellten URL verwenden und den Host der geparsten URL prüfen, können für einen Open-Redirect- oder SSRF-Angriff anfällig sein, wenn die URL nach den Validierungsprüfungen weiterverwendet wird. Es handelt sich um dieselbe Problematik wie bei CVE-2024-22243, jedoch mit abweichender Eingabe. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Spring Security: Fehlerhafte Zugriffskontrolle bei isFullyAuthenticated
CVE-2024-22234 HochIn Spring Security ist eine Anwendung anfällig für eine fehlerhafte Zugriffskontrolle, wenn sie die Methode AuthenticationTrustResolver.isFullyAuthenticated(Authentication) direkt aufruft und dabei ein null-Authentication-Parameter übergeben wird, was fälschlicherweise ein positives Ergebnis liefert. Betroffen sind die Versionen 6.1.x vor 6.1.7 sowie 6.2.x vor 6.2.2. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Spring Security 6.1.7 beziehungsweise 6.2.2.
CVSS: 7.4 Publiziert: Referenz: NVD -
Spring Framework: Denial of Service durch präparierte HTTP-Anfragen (Spring MVC/Security)
CVE-2024-22233 HochIn Spring Framework 6.0.15 und 6.1.2 können speziell präparierte HTTP-Anfragen einen Denial-of-Service-Zustand auslösen. Betroffen sind Anwendungen, die Spring MVC nutzen und bei denen Spring Security 6.1.6+ oder 6.2.1+ im Classpath vorhanden ist – typischerweise Spring-Boot-Anwendungen mit den Abhängigkeiten spring-boot-starter-web und spring-boot-starter-security. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Beliebige Codeausführung im Nacos Spring Project über SnakeYaml
CVE-2023-39106 HochIm Nacos Group Nacos Spring Project v1.1.1 und älter erlaubt eine Schwachstelle einem entfernten Angreifer die Ausführung beliebigen Codes über die Constructor()-Komponente von SnakeYaml. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 1.1.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Spring Security – Autorisierungsfehler bei requestMatchers(String) und mehreren Servlets
CVE-2023-34035 HochSpring Security in den Versionen 5.8 vor 5.8.5, 6.0 vor 6.0.5 und 6.1 vor 6.1.2 kann anfällig für eine fehlerhafte Autorisierungskonfiguration sein, wenn eine Anwendung requestMatchers(String) verwendet und mehrere Servlets absichert, darunter Spring MVCs DispatcherServlet. Betroffen sind Anwendungen, die Spring MVC im Classpath haben, mehr als ein Servlet über Spring Security absichern und requestMatchers(String) auch für Nicht-Spring-MVC-Endpunkte nutzen. Nicht betroffen sind Anwendungen ohne Spring MVC im Classpath, die nur das DispatcherServlet absichern oder requestMatchers(String) ausschliesslich für Spring-MVC-Endpunkte verwenden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
CVE-2023-20866 – Omnissa / Spring (Broadcom/Tanzu)
CVE-2023-20866 MittelAuf der Sicherheitshinweis-Seite von Omnissa ist unter dieser CVE-ID ein Eintrag verzeichnet; laut Zuordnung ist zudem Spring (Broadcom/Tanzu) betroffen. Konkrete technische Details zur Schwachstelle, etwa CVSS-Basiswert oder betroffene Versionen, liegen in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Für Details wird auf die Advisory von Omnissa verwiesen.
EPSS: 0.66% Referenz: Omnissa
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Spring (Broadcom/Tanzu), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.