PT-2026-48325 · Vmware · Spring Data Rest

·

CVE-2026-41729

·

Publicado

2026-06-09

·

Atualizado

2026-09-01

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Data REST versões 3.7.0 até 3.7.19 Spring Data REST versões 4.3.0 até 4.3.16 Spring Data REST versões 4.4.0 até 4.4.14 Spring Data REST versões 4.5.0 até 4.5.11 Spring Data REST versões 5.0.0 até 5.0.5
Descrição O Spring Data REST está suscetível a injeção de Spring Expression Language (SpEL) ao processar solicitações JSON Patch utilizando o tipo de conteúdo application/json-patch+json. Isso ocorre quando uma entidade persistente expõe uma propriedade do tipo Map, pois o segmento do caminho do JSON Pointer usado como chave do mapa é incorporado a uma expressão SpEL sem a devida sanitização ou validação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41729
GHSA-J388-8RM5-P97F

Produtos afetados

Spring Data Rest