PT-2026-47644 · Vmware · Spring Hateoas

CVE-2026-41006

·

Publicado

2026-06-09

·

Atualizado

2026-08-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Spring HATEOAS versões 1.5.0 até 1.5.6 Spring HATEOAS versões 2.3.0 até 2.3.4 Spring HATEOAS versões 2.4.0 até 2.4.1 Spring HATEOAS versões 2.5.0 até 2.5.2 Spring HATEOAS versões 3.0.0 até 3.0.3
Description A função interna createObjectFromProperties() na classe PropertyUtils, utilizada pelos desserializadores de tipos de mídia UBER e Collection+JSON, realiza a vinculação de propriedades de bean via reflexão. Esse processo ocorre sem consultar as anotações de controle de acesso do Jackson, que são usadas para restringir o acesso a propriedades específicas de objetos durante a serialização e desserialização.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41006
GHSA-7FXC-486F-32Q9

Produtos afetados

Spring Hateoas