Vmware · Spring Security Oauth2 Authorization Server · CVE-2026-59354
**Nome do Software Vulnerável e Versões Afetadas**
Spring Security OAuth2 Authorization Server versões 7.0.0 a 7.0.4
**Description**
Quando o Registro Dinâmico de Clientes está habilitado, o endpoint de registro não valida adequadamente certos campos de metadados do cliente fornecidos pelo cliente que está sendo registrado. Um invasor com um Token de Acesso Inicial válido pode registrar um cliente malicioso usando metadados manipulados. Dependendo da configuração do servidor e de como esses metadados são processados ou renderizados, isso pode resultar em Cross-Site Scripting (XSS) Armazenado, Escalação de Privilégios ou Server-Side Request Forgery (SSRF).
**Recommendations**
Atualize o Spring Security OAuth2 Authorization Server para uma versão posterior à 7.0.4.
Como medida de mitigação temporária, desabilite o Registro Dinâmico de Clientes caso não seja estritamente necessário.