PT-2026-28324 · Vmware · Spring Ai

CVE-2026-22738

·

Publicado

2026-03-26

·

Atualizado

2026-04-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Spring AI versões 1.0.0 até 1.0.4 e 1.1.0 até 1.1.3
Description O componente SimpleVectorStore do Spring AI contém uma falha de injeção SpEL. Isso ocorre quando a entrada fornecida pelo usuário é usada como uma chave de expressão de filtro. Um agente malicioso pode aproveitar isso para executar código arbitrário. O problema afeta aplicativos que utilizam SimpleVectorStore e aceitam entrada do usuário para chaves de expressão de filtro. Múltiplas fontes confirmam o potencial de Execução Remota de Código (RCE) não autenticada.
Recommendations Atualize o Spring AI para a versão 1.0.5 ou 1.1.4 para resolver este problema.

Exploit

Correção

RCE

Code Injection

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22738
GHSA-FVH3-672C-7P6C

Produtos afetados

Spring Ai