PT-2026-48616 · Vmware · Spring Boot

CVE-2026-40992

·

Publicado

2026-06-11

·

Atualizado

2026-07-02

CVSS v3.1

5.0

Média

VetorAV:A/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Spring Boot versões 4.0.0 a 4.0.6 Spring Boot versões 3.5.0 a 3.5.14 Spring Boot versões 3.4.0 a 3.4.16
Description A auto-configuração de e-mail não habilita a verificação de nome de host (hostname verification), que é o processo de verificar se o certificado do servidor corresponde ao seu nome de host real para evitar ataques de man-in-the-middle.
Recommendations Para as versões 4.0.0 a 4.0.6, 3.5.0 a 3.5.14 e 3.4.0 a 3.4.16, defina a propriedade JavaMail spring.mail.properties.mail.smtp.ssl.checkserveridentity como true.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40992
GHSA-9WXP-W4PX-32VH

Produtos afetados

Spring Boot