PT-2026-48320 · Vmware · Spring Data Redis+1

CVE-2026-41719

·

Publicado

2026-06-09

·

Atualizado

2026-06-30

CVSS v3.1

6.4

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Spring Data KeyValue / Spring Data Redis versões 4.0.0 through 4.0.5 Spring Data KeyValue / Spring Data Redis versões 3.5.0 through 3.5.11 Spring Data KeyValue / Spring Data Redis versões 3.4.0 through 3.4.14 Spring Data KeyValue / Spring Data Redis versões 3.3.0 through 3.3.16 Spring Data KeyValue / Spring Data Redis versões 3.2.0 through 3.2.15 Spring Data KeyValue / Spring Data Redis versões 3.1.0 through 3.1.14 Spring Data KeyValue / Spring Data Redis versões 3.0.0 through 3.0.15 Spring Data KeyValue / Spring Data Redis versões 2.7.0 through 2.7.19
Description Um problema de Injeção de SpEL ocorre quando a entrada do usuário não sanitizada é passada como Sort em um método de consulta de repositório que delega a avaliação para a função SpelPropertyComparator(). SpEL (Spring Expression Language) é uma linguagem de expressão poderosa que permite consultar e manipular um grafo de objetos em tempo de execução.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41719
GHSA-XG2J-3HJ6-PC24

Produtos afetados

Spring Data Keyvalue
Spring Data Redis