PT-2026-48324 · Vmware · Spring Data Rest

CVE-2026-41728

·

Publicado

2026-06-09

·

Atualizado

2026-09-01

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Data REST versões 3.7.0 a 3.7.19 Spring Data REST versões 4.3.0 a 4.3.16 Spring Data REST versões 4.4.0 a 4.4.14 Spring Data REST versões 4.5.0 a 4.5.11 Spring Data REST versões 5.0.0 a 5.0.5
Description A implementação do JSON Patch (application/json-patch+json) não aplica o filtro de acesso de escrita aos segmentos de caminho intermediários ao resolver um JSON Pointer de múltiplos segmentos. Isso permite acesso de escrita não autorizado por meio de um bypass de JSON Patch.
Recommendations Atualize as versões 3.7.0 a 3.7.19 do Spring Data REST para uma versão corrigida. Atualize as versões 4.3.0 a 4.3.16 do Spring Data REST para uma versão corrigida. Atualize as versões 4.4.0 a 4.4.14 do Spring Data REST para uma versão corrigida. Atualize as versões 4.5.0 a 4.5.11 do Spring Data REST para uma versão corrigida. Atualize as versões 5.0.0 a 5.0.5 do Spring Data REST para uma versão corrigida.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41728
GHSA-CV39-X4C6-HHP2

Produtos afetados

Spring Data Rest