1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Spring (Broadcom/Tanzu) Seite 2

Server-Software, Middleware, Web
161
Reports
10
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

161 Reports

Zeige 51 bis 100 von 161

  1. Spring Cloud Sleuth – Denial of Service durch präparierte Aufrufe

    CVE-2026-41708 Hoch

    In Spring Cloud Sleuth kann ein Benutzer speziell präparierte Aufrufe übergeben, die einen Denial-of-Service-Zustand auslösen können. Betroffen sind Anwendungen, die eine anfällige Version einsetzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD
  2. Spring HATEOAS: Unsichere Bean-Bindung in den Media-Type-Deserialisierern

    CVE-2026-41006 Hoch

    Die interne Methode PropertyUtils.createObjectFromProperties von Spring HATEOAS, die von den Deserialisierern für die Media-Typen Collection+JSON und UBER verwendet wird, führt eine Bean-Property-Bindung per Reflection ohne Prüfung durch. Als betroffen ausgewiesen sind VMware (Broadcom VMSA) und Spring (Broadcom/Tanzu). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD
  3. Spring Data Geode – Zip-Slip Path-Traversal im Snapshot-Import

    CVE-2026-2818 Hoch

    Eine Zip-Slip-Path-Traversal-Schwachstelle in der Import-Snapshot-Funktion von Spring Data Geode erlaubt es Angreifern, Dateien ausserhalb des vorgesehenen Extraktionsverzeichnisses zu schreiben. Dadurch lassen sich beim Verarbeiten eines manipulierten Snapshots Dateien an unerwünschten Orten im Dateisystem ablegen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
  4. Spring Framework – Unsichere Deserialisierung in JMS Jackson MessageConverter

    CVE-2026-41855 Hoch

    In einer nicht vertrauenswürdigen JMS-Umgebung erlauben die Spring-Klassen MappingJackson2MessageConverter und JacksonJsonMessageConverter die Instanziierung beliebiger Klassen aus empfangenen Nachrichten. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  5. Spring Security – Filter Chain Bypass via intercept-url servlet-path

    CVE-2026-22754 Hoch

    In Spring Security kann bei Verwendung von <sec:intercept-url servlet-path="…"> zur Pfadberechnung die zugehörige Filter-Chain umgangen werden, was zu unberechtigtem Zugriff führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  6. Spring Framework: Integer-Überlauf in der Spring Expression Language (SpEL)

    CVE-2026-41849 Hoch

    In der Auswertungslogik der Spring Expression Language (SpEL) besteht eine Integer-Überlauf-Schwachstelle. Ein Angreifer kann dies ausnutzen, indem er einen speziell präparierten SpEL-Ausdruck übergibt, der den Überlauf auslöst. Der Angriff erfolgt über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die Spring-Aktualisierungen gemäss Hersteller-Advisory einspielen.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  7. Spring – Timing-Angriff auf Remote-Secret

    CVE-2026-40972 Hoch

    Ein Angreifer im selben Netzwerk wie die Remote-Anwendung kann durch einen Timing-Angriff Informationen über das Remote-Secret ermitteln, was in extremen Fällen zur Kompromittierung des Secrets führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  8. Spring LDAP – Bind-Anfrage mit Benutzername und leerem Passwort wird nicht abgewiesen

    CVE-2026-41720 Hoch

    Die DirContextAuthenticationStrategy-Implementierungen von Spring LDAP weisen eine Bind-Anfrage nicht zurück, bei der ein nicht leerer Benutzername mit einem leeren oder null-Passwort kombiniert wird. Dadurch kann eine Authentifizierung fälschlich als erfolgreich gewertet werden. Betroffen sind laut Quelle Spring LDAP 2.4.0 und weitere Versionen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Spring-LDAP-Version aktualisieren.

    CVSS: 7.4 EPSS: 0.26% Publiziert: Referenz: NVD
  9. Foreign Bindings auf amq.rabbitmq.reply-to in RabbitMQ

    CVE-2026-57215 Hoch

    RabbitMQ, ein Messaging- und Streaming-Broker, erlaubt in Versionen vor 3.13.15, 4.0.20, 4.1.11 und 4.2.6 foreign bindings auf amq.rabbitmq.reply-to-Ziele, weil flüchtige direct-reply-to-Queues nicht ausreichend abgesichert sind. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine der fehlerbereinigten RabbitMQ-Versionen aktualisieren.

    CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD
  10. Spring: Bösartiger FTP/SFTP/SMB-Server kann beliebige Dateien auf dem Client schreiben

    CVE-2026-40987 Hoch

    Ein böswilliger oder kompromittierter FTP-, SFTP- oder SMB-Server kann laut NVD-Beschreibung beliebige Dateien ausserhalb des konfigurierten lokalen Verzeichnisses auf dem Dateisystem des Clients mit angreifer-kontrolliertem Inhalt schreiben. Spring (Broadcom/Tanzu) führt die Schwachstelle in seinen Security-Advisories. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Das Security-Advisory von Spring prüfen und auf eine korrigierte Version aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  11. Spring Security: Mögliche Codeausführung über RelyingPartyRegistration

    CVE-2026-41003 Hoch

    Ein Angreifer, der Werte in einer RelyingPartyRegistration beeinflussen kann, kann unter Umständen beliebigen Code über von Spring-Security-Filtern erzeugte HTML-Formulare ausführen. Betroffen ist unter anderem Spring Security ab Version 5.7.0. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Spring-Security-Version aktualisieren.

    CVSS: 7.6 EPSS: 0.20% Publiziert: Referenz: NVD
  12. Spring Security: Deserialisierung schädlicher Payloads über das SAML-Metadaten-Repository

    CVE-2026-40993 Hoch

    Ein Angreifer mit Schreibrechten auf die von JdbcAssertingPartyMetadataRepository verwaltete Datenbanktabelle (saml2_asserting_party_metadata) kann schädliche serialisierte Payloads in der Spalte ablegen. Bei der späteren Deserialisierung kann dies zu einer Kompromittierung führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Spring-Version aktualisieren.

    CVSS: 7.3 EPSS: 0.20% Publiziert: Referenz: NVD
  13. Spring Tools Live-Information-Modus: JMX-basierte Remote Code Execution

    CVE-2026-47858 Hoch

    Das Starten von Spring-Boot-Anwendungen in den Spring Tools bei aktiviertem Live-Information-Modus macht die laufende Anwendung laut Quelle anfällig für JMX-basierte Remote Code Execution. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.20% Publiziert: Referenz: NVD
  14. Spring for GraphQL – Cross-Site WebSocket Hijacking

    CVE-2026-41700 Hoch

    Spring-for-GraphQL-Anwendungen, die den WebSocket-Transport aktiviert haben, sind anfällig für Cross-Site WebSocket Hijacking. Ein Angreifer kann einen authentifizierten Nutzer dazu verleiten, eine bösartige Seite aufzurufen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Spring bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD
  15. Spring Tools Boot Dashboard: Docker-Kontrollports auf allen Netzwerk-Interfaces exponiert

    CVE-2026-47873 Hoch

    Die Docker-Integration des Boot Dashboard in Spring Tools veröffentlicht Container-Kontrollports auf allen Netzwerk-Interfaces des Hosts (0.0.0.0) statt sie auf Loopback zu beschränken. CVSS-Basiswert: 8.0 (Hoch). Betroffen sind Docker/containerd/Podman sowie Spring (Broadcom/Tanzu). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD
  16. Spring Tools Boot Dashboard: Shared Secret bei Remote-DevTools-Verbindung

    CVE-2026-47882 Hoch

    Beim Aktivieren der Spring-Boot-DevTools-Unterstützung für ein entferntes Anwendungsziel (etwa einen Docker-Container oder eine Cloud-Foundry-App) über das Spring Tools Boot Dashboard generiert Spring Tools laut Quelle ein gemeinsames Geheimnis (Shared Secret). CVSS-Basiswert: 8.3 (Hoch).

    CVSS: 8.3 EPSS: 0.17% Publiziert: Referenz: NVD
  17. Spring Framework: XSS durch fehlerhaftes Escaping in javaScriptEscape()

    CVE-2026-41845 Hoch

    Durch fehlerhaftes Escaping kann die Verwendung von JavaScriptUtils.javaScriptEscape() zu JavaScript-Code-Injection im Browser und damit zu einer Cross-Site-Scripting-(XSS)-Schwachstelle führen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD
  18. Spring Boot – Lokale Übernahme des ApplicationTemp-Verzeichnisses

    CVE-2026-40973 Hoch

    Ein lokaler Angreifer auf demselben Host kann unter bestimmten Bedingungen die Kontrolle über das von ApplicationTemp verwendete Verzeichnis übernehmen, wenn server.servlet.session.persistent auf true gesetzt ist. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.0 EPSS: 0.14% Publiziert: Referenz: NVD
  19. Brocade Fabric OS – Unsichere Authentifizierungs- und Verwaltungsdienste

    CVE-2025-58382 Hoch

    In Brocade Fabric OS vor Version 9.2.1c2 wurde eine Schwachstelle in der sicheren Konfiguration von Authentifizierungs- und Verwaltungsdiensten identifiziert. Ein authentifizierter, entfernter Angreifer mit Administratorrechten kann diese ausnutzen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.2 EPSS: 0.10% Publiziert: Referenz: NVD
  20. Spring AI – Cypher-Injection in Neo4jVectorFilterExpressionConverter

    CVE-2026-22743 Hoch

    Das Modul spring-ai-neo4j-store enthält eine Cypher-Injection-Schwachstelle in Neo4jVectorFilterExpressionConverter. Wird ein benutzerkontrollierter String als Schlüssel in einem Filterausdruck übergeben, kann dies zu einer ungewollten Ausführung von Datenbankabfragen führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
  21. Spring AI – Server-Side Request Forgery in BedrockProxyChatModel

    CVE-2026-22742 Hoch

    Das Modul spring-ai-bedrock-converse enthält eine Server-Side Request Forgery (SSRF)-Schwachstelle in BedrockProxyChatModel beim Verarbeiten von multimodalen Nachrichten mit benutzerseitig gelieferten Medien-URLs. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.6 EPSS: 0.08% Publiziert: Referenz: NVD
  22. Spring Security – Filter Chain Bypass via securityMatchers

    CVE-2026-22753 Hoch

    In Spring Security kann bei Verwendung von securityMatchers(String) zusammen mit einem PathPatternRequestMatcher.Builder-Bean zur Voranstellung eines Servlet-Pfades die entsprechende Filter-Chain umgangen werden, was zu unberechtigtem Zugriff führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  23. Spring AI – Injection in RedisFilterExpressionConverter

    CVE-2026-22744 Hoch

    In RedisFilterExpressionConverter des Moduls spring-ai-redis-store wird ein benutzerkontrollierter String bei TAG-Feldern direkt in die Abfrage eingefügt, ohne ausreichende Bereinigung, was eine Injection-Schwachstelle ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  24. Spring Cloud Gateway: SSL-Bundle-Konfiguration wird stillschweigend ignoriert

    CVE-2026-22750 Hoch

    Beim Konfigurieren von SSL-Bundles in Spring Cloud Gateway über die Eigenschaft spring.ssl.bundle wurde die Konfiguration stillschweigend ignoriert und stattdessen die Standard-SSL-Konfiguration verwendet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Version aktualisieren und die wirksame SSL-Konfiguration überprüfen.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  25. Undertow – Request Smuggling über ungültige Header-Terminierung

    CVE-2026-28367 Hoch

    In Undertow kann ein entfernter Angreifer durch das Senden von '\r\r\r' als Header-Block-Terminator HTTP-Request-Smuggling-Angriffe in Kombination mit bestimmten Proxy-Servern durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.05% Publiziert: Referenz: NVD
  26. Spring AI – Unbeabsichtigte Datenexposition in Chat-Memory-Komponente

    CVE-2026-41712 Hoch

    Die Chat-Memory-Komponente von Spring AI enthielt eine problematische Standardkonfiguration, die bei fehlender expliziter Überschreibung zu unbeabsichtigter Datenexposition zwischen verschiedenen Nutzern führen konnte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD
  27. Spring AI – Prompt Injection über Konversationsspeicher

    CVE-2026-41713 Hoch

    Ein Angreifer kann manipulierte Eingaben in den Konversationsspeicher einschleusen, die vom Modell auf unbeabsichtigte Weise interpretiert werden. Anwendungen, die den betroffenen Advisor mit nutzerkontrollierten Eingaben verwenden, sind gefährdet. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD
  28. Brocade Fabric OS – Ausbruch aus der Restricted Shell via configdownload

    CVE-2018-6439 Hoch

    Eine Schwachstelle im configdownload-Befehl der Kommandozeilen-Schnittstelle (CLI) von Brocade Fabric OS in Versionen vor 8.2.1, 8.1.2f, 8.0.2f und 7.4.2d kann es einem lokalen Angreifer ermöglichen, aus der eingeschränkten Shell (Restricted Shell) auszubrechen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf eine der fehlerbereinigten Fabric-OS-Versionen aktualisieren.

    CVSS: 7.8 EPSS: 0.04% Publiziert: Referenz: NVD
  29. Brocade ASCG 3.4.0 – Authentifizierungsumgehung

    CVE-2026-0869 Hoch

    In Brocade ASCG 3.4.0 ermöglicht eine Authentifizierungsumgehung nicht autorisierten Benutzern die Durchführung von ASCG-Operationen im Zusammenhang mit Brocade Support Link (BSL) und der Streaming-Konfiguration; zudem kann die ASC-Funktion deaktiviert werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD
  30. Spring Boot Actuator – Authentication Bypass

    CVE-2026-22733 Hoch

    In Spring Boot-Anwendungen mit Actuator kann eine Schwachstelle zur Umgehung der Authentifizierung führen, wenn ein Endpunkt, der Authentifizierung erfordert, unter dem vom Actuator verwendeten Pfad deklariert ist. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD
  31. Spring Boot Actuator – Authentication Bypass

    CVE-2026-22731 Hoch

    Spring-Boot-Anwendungen mit Actuator können unter bestimmten Pfadkonfigurationen für eine Authentifizierungsumgehung anfällig sein. Geschützte Endpunkte können ohne gültige Authentifizierung erreichbar sein. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD
  32. Spring AI – JSONPath Injection (Authentication Bypass)

    CVE-2026-22729 Hoch

    In Spring AI wurde eine JSONPath-Injection-Schwachstelle im AbstractFilterExpressionConverter entdeckt. Authentifizierte Benutzer können durch manipulierte Filterausdrücke metadatenbasierte Zugriffskontrollen umgehen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.6 EPSS: 0.03% Publiziert: Referenz: NVD
  33. RabbitMQ – Fehlerhafte Topic-Autorisierung im MQTT-Plugin

    CVE-2026-44838 Hoch

    RabbitMQ ist ein Messaging- und Streaming-Broker. In den Versionen 4.2.0 bis vor 4.2.4 erlaubt das MQTT-Plugin eine Autorisierung auf Topic-Ebene über reguläre Ausdrücke mit Variablensubstitution, die von Administratoren fehlerhaft konfiguriert werden kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Auf RabbitMQ 4.2.4 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.03% Publiziert: Referenz: NVD
  34. Spring AI – Injection in FilterExpressionConverter-Implementierungen

    CVE-2026-40967 Hoch

    Verschiedene FilterExpressionConverter-Implementierungen in Spring AI übersetzen Filterausdrücke in vektorstore-spezifische Abfragesprachen, ohne Schlüssel und Werte ausreichend zu bereinigen, was Injection-Angriffe ermöglicht. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.6 EPSS: 0.03% Publiziert: Referenz: NVD
  35. Brocade Fabric OS – Privilege Escalation via bind-Befehl

    CVE-2025-58383 Hoch

    In Brocade Fabric OS vor Version 9.2.1c2 kann ein Benutzer mit Administratorrechten den bind-Befehl ausführen, um Privilegien zu eskalieren und Sicherheitskontrollen zu umgehen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.2 EPSS: 0.03% Publiziert: Referenz: NVD
  36. Spring AI – SQL Injection (MariaDBFilterExpressionConverter)

    CVE-2026-22730 Hoch

    In Spring AI wurde eine SQL-Injection-Schwachstelle im MariaDBFilterExpressionConverter gemeldet. Angreifer können metadatenbasierte Zugriffskontrollen umgehen und beliebige SQL-Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  37. Undertow – Header-Parsing-Inkonsistenz ermöglicht Request Smuggling

    CVE-2026-28368 Hoch

    In Undertow werden Header-Namen abweichend von vorgelagerten Proxies geparst. Ein entfernter Angreifer kann speziell konstruierte Anfragen erstellen, die von Undertow und einem vorgeschalteten Proxy unterschiedlich interpretiert werden, und so HTTP-Request-Smuggling-Angriffe durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD
  38. Spring AI – SQL-Injection in CosmosDBVectorStore

    CVE-2026-40978 Hoch

    Eine SQL-Injection-Schwachstelle in Spring AIs CosmosDBVectorStore ermöglicht Angreifern die Ausführung beliebiger SQL-Abfragen über manipulierte Dokument-IDs. Betroffen sind Spring AI Versionen 1.0.0 bis 1.0.5. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  39. Spring Cloud Config Server – TOCTOU-Angriff auf Git-Basisverzeichnis

    CVE-2026-41002 Hoch

    Das vom Spring Cloud Config Server genutzte Basisverzeichnis zum Klonen von Git-Repositories ist anfällig für Time-of-Check-Time-of-Use (TOCTOU)-Angriffe. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.2 EPSS: 0.01% Publiziert: Referenz: NVD
  40. Brocade Fabric OS – Unsichere Speicherung von Dateiinhalten in Bash-Shell

    CVE-2026-0383 Hoch

    In Brocade Fabric OS können authentifizierte lokale Angreifer mit Bash-Shell-Zugriff unsicher gespeicherte Dateiinhalte einsehen, darunter den Verlauf des History-Befehls. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD
  41. Brocade SANnav – SQL-Abfragen in Support-Datei exponiert

    CVE-2025-12774 Hoch

    Im Migrationsskript für Brocade SANnav vor Version 3.0 können Datenbank-SQL-Abfragen in der SANnav-Support-Speicherdatei gesammelt werden. Ein Angreifer mit Zugriff auf diese Support-Datei kann so potenziell sensible Informationen einsehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.01% Publiziert: Referenz: NVD
  42. Brocade Fabric OS – Privilege Escalation via seccertmgmt/seccryptocfg

    CVE-2025-9711 Hoch

    In Brocade Fabric OS vor Version 9.2.1c3 können lokale authentifizierte Benutzer über die Export-Option der Befehle seccertmgmt und seccryptocfg ihre Rechte auf „root” ausweiten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD
  43. wangzhixuan spring-shiro-training: Command Injection in /role/add

    CVE-2025-8752 Hoch

    In wangzhixuan spring-shiro-training (bis Commit 94812c1fd8f7fe796c931f4984ff1aa0671ab562) wurde eine als kritisch eingestufte Schwachstelle im Code der Datei /role/add festgestellt. Die Manipulation führt zu Command Injection. Der Angriff kann remote initiiert werden, der Exploit wurde öffentlich veröffentlicht und könnte bereits genutzt werden. Das Produkt wird mit fortlaufenden Rolling Releases ausgeliefert, weshalb keine Versionsangaben zu betroffenen oder gepatchten Ständen vorliegen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  44. lin-CMS Springboot: Unzureichende Berechtigungen in der Login-Methode

    CVE-2024-41600 Hoch

    In lin-CMS Springboot v.0.2.1 und früheren Versionen erlaubt eine unzureichende Berechtigungsprüfung (Insecure Permissions) einem entfernten Angreifer, über die Login-Methode der Komponente UserController.java sensible Informationen zu erlangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Spring Framework: Open Redirect und SSRF über UriComponentsBuilder

    CVE-2024-22259 Hoch

    Anwendungen, die UriComponentsBuilder im Spring Framework zum Parsen einer extern bereitgestellten URL verwenden und den Host der geparsten URL prüfen, können für einen Open-Redirect- oder SSRF-Angriff anfällig sein, wenn die URL nach den Validierungsprüfungen weiterverwendet wird. Es handelt sich um dieselbe Problematik wie bei CVE-2024-22243, jedoch mit abweichender Eingabe. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  46. Spring Security: Fehlerhafte Zugriffskontrolle bei isFullyAuthenticated

    CVE-2024-22234 Hoch

    In Spring Security ist eine Anwendung anfällig für eine fehlerhafte Zugriffskontrolle, wenn sie die Methode AuthenticationTrustResolver.isFullyAuthenticated(Authentication) direkt aufruft und dabei ein null-Authentication-Parameter übergeben wird, was fälschlicherweise ein positives Ergebnis liefert. Betroffen sind die Versionen 6.1.x vor 6.1.7 sowie 6.2.x vor 6.2.2. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Spring Security 6.1.7 beziehungsweise 6.2.2.

    CVSS: 7.4 Publiziert: Referenz: NVD
  47. Spring Framework: Denial of Service durch präparierte HTTP-Anfragen (Spring MVC/Security)

    CVE-2024-22233 Hoch

    In Spring Framework 6.0.15 und 6.1.2 können speziell präparierte HTTP-Anfragen einen Denial-of-Service-Zustand auslösen. Betroffen sind Anwendungen, die Spring MVC nutzen und bei denen Spring Security 6.1.6+ oder 6.2.1+ im Classpath vorhanden ist – typischerweise Spring-Boot-Anwendungen mit den Abhängigkeiten spring-boot-starter-web und spring-boot-starter-security. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. Beliebige Codeausführung im Nacos Spring Project über SnakeYaml

    CVE-2023-39106 Hoch

    Im Nacos Group Nacos Spring Project v1.1.1 und älter erlaubt eine Schwachstelle einem entfernten Angreifer die Ausführung beliebigen Codes über die Constructor()-Komponente von SnakeYaml. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 1.1.1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. Spring Security – Autorisierungsfehler bei requestMatchers(String) und mehreren Servlets

    CVE-2023-34035 Hoch

    Spring Security in den Versionen 5.8 vor 5.8.5, 6.0 vor 6.0.5 und 6.1 vor 6.1.2 kann anfällig für eine fehlerhafte Autorisierungskonfiguration sein, wenn eine Anwendung requestMatchers(String) verwendet und mehrere Servlets absichert, darunter Spring MVCs DispatcherServlet. Betroffen sind Anwendungen, die Spring MVC im Classpath haben, mehr als ein Servlet über Spring Security absichern und requestMatchers(String) auch für Nicht-Spring-MVC-Endpunkte nutzen. Nicht betroffen sind Anwendungen ohne Spring MVC im Classpath, die nur das DispatcherServlet absichern oder requestMatchers(String) ausschliesslich für Spring-MVC-Endpunkte verwenden. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  50. CVE-2023-20866 – Omnissa / Spring (Broadcom/Tanzu)

    CVE-2023-20866 Mittel

    Auf der Sicherheitshinweis-Seite von Omnissa ist unter dieser CVE-ID ein Eintrag verzeichnet; laut Zuordnung ist zudem Spring (Broadcom/Tanzu) betroffen. Konkrete technische Details zur Schwachstelle, etwa CVSS-Basiswert oder betroffene Versionen, liegen in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Für Details wird auf die Advisory von Omnissa verwiesen.

    EPSS: 0.66% Referenz: Omnissa

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Spring (Broadcom/Tanzu), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog