PT-2026-48307 · Vmware · Spring Security

CVE-2026-40993

·

Publicado

2026-06-09

·

Atualizado

2026-06-27

CVSS v3.1

7.3

Alta

VetorAV:A/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Spring Security versões 7.0.0 a 7.0.5
Description Um invasor com permissões de escrita na tabela do banco de dados gerenciada pelo JdbcAssertingPartyMetadataRepository (saml2 asserting party metadata) pode armazenar payloads serializados maliciosos. Isso ocorre nas colunas que contêm a coleção de credenciais de verificação ou criptografia, especificamente verification credentials e encryption credentials.
Recommendations Atualize o Spring Security para uma versão posterior à 7.0.5.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40993
GHSA-2Q7C-5GJM-7Q23

Produtos afetados

Spring Security