PT-2026-48617 · Vmware · Spring Web Services

CVE-2026-40994

·

Publicado

2026-06-11

·

Atualizado

2026-06-23

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Web Services versões 5.0.0 a 5.0.1 Spring Web Services versões 4.1.0 a 4.1.3 Spring Web Services versões 4.0.0 a 4.0.18 Spring Web Services versões 3.1.0 a 3.1.8
Description O Wss4jSecurityInterceptor inicializa sua flag de conformidade com o WS-I Basic Security Profile (BSP) de forma que a aplicação do WSS4J BSP em RequestData é desativada durante a validação de entrada. Isso permite que serviços que validam WS-Security na rede aceitem mensagens que violem as regras do BSP, enfraquecendo as verificações ao nível do protocolo.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40994
GHSA-GG9R-WR4P-W63H

Produtos afetados

Spring Web Services