PT-2026-48333 · Vmware · Spring Security

·

CVE-2026-47838

·

Publicado

2026-06-09

·

Atualizado

2026-07-29

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Security versões 5.7.0 até 5.7.24 Spring Security versões 5.8.0 até 5.8.26 Spring Security versões 6.3.0 até 6.3.17 Spring Security versões 6.4.0 até 6.4.17 Spring Security versões 6.5.0 até 6.5.10
Description A função SubjectDnX509PrincipalExtractor() não lida corretamente com certos valores de Common Name (CN) de certificados X.509 malformados. Esta falha pode resultar na leitura de um valor incorreto para o nome de usuário, permitindo que um invasor, utilizando um certificado cuidadosamente elaborado, se passe por outro usuário.
Recommendations Atualizar as versões 5.7.0 até 5.7.24 para uma versão posterior a 5.7.24. Atualizar as versões 5.8.0 até 5.8.26 para uma versão posterior a 5.8.26. Atualizar as versões 6.3.0 até 6.3.17 para uma versão posterior a 6.3.17. Atualizar as versões 6.4.0 até 6.4.17 para uma versão posterior a 6.4.17. Atualizar as versões 6.5.0 até 6.5.10 para uma versão posterior a 6.5.10.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47838
GHSA-293Q-567P-WMWQ

Produtos afetados

Spring Security