PT-2026-48320 · Vmware · Spring Data Redis+1
CVE-2026-41719
·
Publicado
2026-06-09
·
Atualizado
2026-06-30
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Spring Data KeyValue / Spring Data Redis versões 4.0.0 through 4.0.5
Spring Data KeyValue / Spring Data Redis versões 3.5.0 through 3.5.11
Spring Data KeyValue / Spring Data Redis versões 3.4.0 through 3.4.14
Spring Data KeyValue / Spring Data Redis versões 3.3.0 through 3.3.16
Spring Data KeyValue / Spring Data Redis versões 3.2.0 through 3.2.15
Spring Data KeyValue / Spring Data Redis versões 3.1.0 through 3.1.14
Spring Data KeyValue / Spring Data Redis versões 3.0.0 through 3.0.15
Spring Data KeyValue / Spring Data Redis versões 2.7.0 through 2.7.19
Description
Um problema de Injeção de SpEL ocorre quando a entrada do usuário não sanitizada é passada como
Sort em um método de consulta de repositório que delega a avaliação para a função SpelPropertyComparator(). SpEL (Spring Expression Language) é uma linguagem de expressão poderosa que permite consultar e manipular um grafo de objetos em tempo de execução.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Data Keyvalue
Spring Data Redis