PT-2026-48614 · Vmware · Spring Web Flow

CVE-2026-40986

·

Publicado

2026-06-11

·

Atualizado

2026-07-01

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Web Flow versão 4.0.0 Spring Web Flow versões 3.0.0 a 3.0.1 Spring Web Flow versões 2.5.0 a 2.5.1
Description O RemotingHandler de JavaScript do Spring Web Flow renderiza o corpo de uma resposta de erro como HTML, mesmo quando a resposta não é "text/html". Isso pode resultar em um ataque de scripting no navegador do usuário se a resposta de erro do servidor contiver detalhes de erro com entradas refletidas de um invasor.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40986
GHSA-HW5C-XM3C-V96W

Produtos afetados

Spring Web Flow