PT-2026-48307 · Vmware · Spring Security
CVE-2026-40993
·
Publicado
2026-06-09
·
Atualizado
2026-06-27
CVSS v3.1
7.3
Alta
| Vetor | AV:A/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Spring Security versões 7.0.0 a 7.0.5
Description
Um invasor com permissões de escrita na tabela do banco de dados gerenciada pelo JdbcAssertingPartyMetadataRepository (saml2 asserting party metadata) pode armazenar payloads serializados maliciosos. Isso ocorre nas colunas que contêm a coleção de credenciais de verificação ou criptografia, especificamente
verification credentials e encryption credentials.Recommendations
Atualize o Spring Security para uma versão posterior à 7.0.5.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Security