PT-2026-48313 · Vmware · Spring Data R2Dbc+2

CVE-2026-41697

·

Publicado

2026-06-09

·

Atualizado

2026-06-27

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Spring Data Relational/JDBC/R2DBC versões 4.0.0 through 4.0.5 Spring Data Relational/JDBC/R2DBC versões 3.5.0 through 3.5.11 Spring Data Relational/JDBC/R2DBC versões 3.4.0 through 3.4.14 Spring Data Relational/JDBC/R2DBC versões 3.3.0 through 3.3.16 Spring Data Relational/JDBC/R2DBC versões 3.2.0 through 3.2.15 Spring Data Relational/JDBC/R2DBC versões 3.1.0 through 3.1.14 Spring Data Relational/JDBC/R2DBC versões 3.0.0 through 3.0.15 Spring Data Relational/JDBC/R2DBC versões 2.4.0 through 2.4.19
Description O Spring Data Relational não escapa adequadamente os valores de vinculação de entradas controladas externamente ao usar StringMatcher (STARTING, ENDING ou CONTAINING) no Query By Example (QBE). Um invasor pode fornecer caracteres curinga para realizar inferência de dados cega baseada em booleano, uma técnica utilizada para extrair informações de um banco de dados observando as respostas verdadeiras ou falsas da aplicação a consultas específicas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41697
GHSA-8R2H-XH92-GQ57

Produtos afetados

Spring Data Jdbc
Spring Data R2Dbc
Spring Data Relational