Vybrané zraniteľnosti sú opísané nižšie. Úplný zoznam zraniteľností vrátane opravených verzií nájdete na [1] po rozkliknutí jednotlivých varovaní.
CVE-2026-59270 (CVSS 9.4) – neautentizovanému vzdialenému útočníkovi je v dôsledku pevne zakódovaného administrátorského účtu a sprístupnenia LDAP listenera na všetkých sieťových rozhraniach v produkte Spring Security umožnené čítať alebo meniť záznamy v LDAP adresári. Dotknuté sú iba aplikácie používajúce UnboundIdContainer alebo spring.ldap.embedded.* so závislosťou unboundid-ldapsdk [2][3].
CWE: 798 – Use of Hard-coded Credentials [12]
CVE-2026-59316 (CVSS 8.2) – neautentizovanému vzdialenému útočníkovi je v dôsledku chýbajúceho HTML kódovania vstupov na predvolenej consent stránke produktu Spring Authorization Server umožnené vložiť a spustiť ľubovoľný JavaScript v prehliadači používateľa. Aplikácie s vlastnou consent stránkou nie sú dotknuté [4][5].
CWE: 79 – Improper Neutralization of Input During Web Page Generation (‚Cross-site Scripting‘) [13]
CVE-2026-59324 (CVSS 8.2) – neautentizovanému vzdialenému útočníkovi je v produkte Spring Integration umožnené spôsobiť únik informácií medzi požiadavkami a chybné smerovanie odpovedí medzi používateľmi. Dotknuté sú aplikácie používajúce fluxTransform() s asynchrónnou funkciou alebo funkciou meniacou poradie, ktorá vracia nezabalené dátové časti namiesto objektov Message [6][7].
CWE: 362 – Concurrent Execution using Shared Resource with Improper Synchronization (‚Race Condition‘) [14]
CVE-2026-59285 (CVSS 8.1) – neautentizovanému vzdialenému útočníkovi je v dôsledku nebezpečnej deserializácie pri spracovaní stránkovaných GraphQL dopytov v produkte Spring for GraphQL umožnené potenciálne spustiť ľubovoľný kód [8][9].
CWE: 502 – Deserialization of Untrusted Data [15]
CVE-2026-59318 (CVSS 6.5) – autentizovanému vzdialenému útočníkovi je v produkte Spring AI umožnené pomocou prompt injection vyvolať nástroj nesprístupnený pre danú požiadavku a potenciálne eskalovať oprávnenia [10][11].
CWE: 863 – Incorrect Authorization [16]
Viac informácií tu:
[1] https://spring.io/security
[2] https://spring.io/security/cve-2026-59270
[3] https://nvd.nist.gov/vuln/detail/cve-2026-59270
[4] https://spring.io/security/cve-2026-59316
[5] https://nvd.nist.gov/vuln/detail/cve-2026-59316
[6] https://spring.io/security/cve-2026-59324
[7] https://nvd.nist.gov/vuln/detail/cve-2026-59324
[8] https://spring.io/security/cve-2026-59285
[9] https://www.cve.org/CVERecord?id=CVE-2026-59285
[10] https://spring.io/security/cve-2026-59318
[11] https://nvd.nist.gov/vuln/detail/cve-2026-59318
[12] https://cwe.mitre.org/data/definitions/798.html
[13] https://cwe.mitre.org/data/definitions/79.html
[14] https://cwe.mitre.org/data/definitions/362.html
[15] https://cwe.mitre.org/data/definitions/502.html
[16] https://cwe.mitre.org/data/definitions/863.html