1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Spring (Broadcom/Tanzu) Seite 4

Server-Software, Middleware, Web
161
Reports
10
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

161 Reports

Zeige 151 bis 161 von 161

  1. Spring Security: Falsche Benutzernamen-Extraktion aus X.509-Zertifikaten

    CVE-2026-47838 Mittel

    SubjectDnX509PrincipalExtractor verarbeitet bestimmte fehlerhafte CN-Werte in X.509-Zertifikaten nicht korrekt, was zum Auslesen des falschen Werts für den Benutzernamen führen kann. Mit einem sorgfältig präparierten Zertifikat lässt sich dies ausnutzen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.8 EPSS: 0.12% Publiziert: Referenz: NVD
  2. Spring Boot: ApplicationPidFileWriter erlaubt lokale Dateibeschädigung

    CVE-2026-40977 Mittel

    Wird eine Anwendung mit dem ApplicationPidFileWriter betrieben, kann ein lokaler Angreifer mit Schreibzugriff auf den Ablageort der PID-Datei bei jedem Start der Anwendung eine Datei auf dem Host beschädigen. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.7 EPSS: 0.11% Publiziert: Referenz: NVD
  3. Spring Boot: Fester Pfad im ArtemisEmbeddedConfigurationFactory

    CVE-2026-41001 Mittel

    Die ArtemisEmbeddedConfigurationFactory von Spring Boot verwendet einen festen, statischen Pfad für das Datenverzeichnis des eingebetteten Artemis-Message-Brokers, wenn kein expliziter Pfad konfiguriert ist. Laut NVD kann ein lokaler Angreifer diesen vorhersehbaren Pfad ausnutzen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Details sind im Spring-Security-Advisory (spring.io/security) dokumentiert.

    CVSS: 5.3 EPSS: 0.09% Publiziert: Referenz: Spring (Broadcom/Tanzu)
  4. Spring Tools for Eclipse: DevTools-Remote-Secret liegt im Klartext in der Launch-Konfiguration

    CVE-2026-59327 Mittel

    Spring Tools for Eclipse speichert das Spring-Boot-DevTools-Remote-Secret (spring.devtools.remote.secret) als Klartext-Attribut in der Launch-Konfiguration des Spring Boot DevTools Client. Weitere Details zur Verarbeitung durch Eclipse liegen in den Quelldaten nur unvollständig vor. CVSS-Basiswert: 4.4 (Mittel). Empfohlene Massnahme liegt in den Quelldaten nicht vor.

    CVSS: 4.4 EPSS: 0.08% Publiziert: Referenz: NVD
  5. RabbitMQ: Schwachstelle im Messaging- und Streaming-Broker

    CVE-2026-44839 Mittel

    RabbitMQ ist ein Messaging- und Streaming-Broker; eine Schwachstelle betrifft die Versionen von 3.7.0 bis vor 4.1.2 und 4.0.13. Laut Quelle ist der Fehler in den Versionen 4.1.2 und 4.0.13 behoben. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf RabbitMQ 4.1.2 bzw. 4.0.13 oder neuer aktualisieren.

    CVSS: 4.8 EPSS: 0.03% Publiziert: Referenz: NVD
  6. CVE-2026-41004 – Spring (Broadcom/Tanzu)

    CVE-2026-41004 Mittel

    Für diese Schwachstelle in Spring (Broadcom/Tanzu) liegen derzeit keine näheren technischen Quellangaben vor. Der Schweregrad wird als Mittel eingestuft. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Betroffene Produkte und weitere Details sollten anhand der Herstellerinformationen geprüft werden.

    EPSS: 0.01% Referenz: Spring (Broadcom/Tanzu)
  7. Spring Framework: Regular-Expression-Denial-of-Service (ReDoS)

    CVE-2026-41848 Niedrig

    Anwendungen können für einen Regular-Expression-Denial-of-Service (ReDoS) anfällig sein, wenn ein Angreifer ein Muster bereitstellen kann, das direkt oder indirekt an eine der betroffenen Methoden übergeben wird. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 3.7 EPSS: 0.32% Publiziert: Referenz: NVD
  8. Spring: Wss4jSecurityInterceptor verdrahtet ReplayCache nicht konsistent

    CVE-2026-41000 Niedrig

    Der Wss4jSecurityInterceptor von Spring hat ReplayCache-Instanzen von Apache WSS4J nicht durchgängig in die RequestData für Validierungsprüfungen eingebunden. Dadurch war laut NVD der Schutz vor Replay von UsernameToken-Nonces unvollständig. CVSS-Basiswert: 3.7 (Niedrig). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentifizierung, aber mit hohem Angriffsaufwand ausnutzbar; betroffen ist die Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: Spring (Broadcom/Tanzu)
  9. Spring Expression Language (SpEL): Ungewollter Methodenaufruf

    CVE-2026-41852 Niedrig

    Eine Schwachstelle in der Auswertungslogik der Spring Expression Language (SpEL) erlaubt den Aufruf beliebiger argumentloser Methoden, selbst in eingeschränkten oder schreibgeschützten Kontexten. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.16% Publiziert: Referenz: NVD
  10. Spring Security SAML: Entschlüsselung ohne gültige Signatur

    CVE-2026-41694 Niedrig

    Spring Security SAML entschlüsselt SAML-Responses sowie Elemente von SAML-LogoutRequests und LogoutResponses, ohne eine gültige Signatur zu verlangen. Dadurch könnten Angreifer entsprechende SAML-Payloads präparieren. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 3.7 EPSS: 0.14% Publiziert: Referenz: NVD
  11. Spring Boot Language Server: Offenlegung von Proxy-Zugangsdaten im Log

    CVE-2026-59326 Niedrig

    Der Spring Boot Language Server protokolliert beim Aufbau eines ausgehenden HTTP-Clients den Rohwert der Umgebungsvariablen https_proxy/HTTPS_PROXY/http_proxy/HTTP_PROXY auf Log-Level INFO, sofern kein expliziter HTTP-Client konfiguriert ist. Sind in diesen Variablen Zugangsdaten für den Proxy enthalten, werden sie dadurch im Log offengelegt. CVSS-Basiswert: 3.3 (Niedrig).

    CVSS: 3.3 EPSS: 0.10% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Spring (Broadcom/Tanzu), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog