PT-2026-48324 · Vmware · Spring Data Rest
CVE-2026-41728
·
Publicado
2026-06-09
·
Atualizado
2026-09-01
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Spring Data REST versões 3.7.0 a 3.7.19
Spring Data REST versões 4.3.0 a 4.3.16
Spring Data REST versões 4.4.0 a 4.4.14
Spring Data REST versões 4.5.0 a 4.5.11
Spring Data REST versões 5.0.0 a 5.0.5
Description
A implementação do JSON Patch (application/json-patch+json) não aplica o filtro de acesso de escrita aos segmentos de caminho intermediários ao resolver um JSON Pointer de múltiplos segmentos. Isso permite acesso de escrita não autorizado por meio de um bypass de JSON Patch.
Recommendations
Atualize as versões 3.7.0 a 3.7.19 do Spring Data REST para uma versão corrigida.
Atualize as versões 4.3.0 a 4.3.16 do Spring Data REST para uma versão corrigida.
Atualize as versões 4.4.0 a 4.4.14 do Spring Data REST para uma versão corrigida.
Atualize as versões 4.5.0 a 4.5.11 do Spring Data REST para uma versão corrigida.
Atualize as versões 5.0.0 a 5.0.5 do Spring Data REST para uma versão corrigida.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Data Rest