PT-2026-48613 · Vmware · Spring Web Flow

CVE-2026-40985

·

Publicado

2026-06-11

·

Atualizado

2026-06-23

CVSS v3.1

6.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Web Flow versão 4.0.0 Spring Web Flow versões 3.0.0 a 3.0.1 Spring Web Flow versões 2.5.0 a 2.5.1
Descrição Aplicações que configuram o WebFlowELExpressionParser estão suscetíveis ao uso de expressões Unified EL maliciosas. Unified EL (Expression Language) é um padrão para acessar dados em aplicações web.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40985
GHSA-9GGW-87M9-9GFC

Produtos afetados

Spring Web Flow