PT-2026-28324 · Vmware · Spring Ai
CVE-2026-22738
·
Publicado
2026-03-26
·
Atualizado
2026-04-20
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Spring AI versões 1.0.0 até 1.0.4 e 1.1.0 até 1.1.3
Description
O componente
SimpleVectorStore do Spring AI contém uma falha de injeção SpEL. Isso ocorre quando a entrada fornecida pelo usuário é usada como uma chave de expressão de filtro. Um agente malicioso pode aproveitar isso para executar código arbitrário. O problema afeta aplicativos que utilizam SimpleVectorStore e aceitam entrada do usuário para chaves de expressão de filtro. Múltiplas fontes confirmam o potencial de Execução Remota de Código (RCE) não autenticada.Recommendations
Atualize o Spring AI para a versão 1.0.5 ou 1.1.4 para resolver este problema.
Exploit
Correção
RCE
Code Injection
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Spring Ai