PT-2026-48620 · Vmware · Spring Web Services

CVE-2026-40997

·

Publicado

2026-06-11

·

Atualizado

2026-06-23

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Web Services versões 5.0.0 a 5.0.1 Spring Web Services versões 4.1.0 a 4.1.3 Spring Web Services versões 4.0.0 a 4.0.18 Spring Web Services versões 3.1.0 a 3.1.8
Description Caminhos de integração entre o Spring WS e o Spring Security podem expor estados detalhados de contas, como se um usuário está bloqueado ou desativado, para clientes SOAP remotos. Isso ocorre por meio de mensagens de exceção ou resultados de callback, em vez de retornar erros de autenticação genéricos, permitindo que atacantes remotos distingam contas válidas de inválidas e infiram o estado do ciclo de vida da conta.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40997
GHSA-5X25-C2RF-F2JX

Produtos afetados

Spring Web Services