PT-2026-48622 · Vmware · Spring Web Services

CVE-2026-40999

·

Publicado

2026-06-11

·

Atualizado

2026-06-23

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Web Services versões 5.0.0 a 5.0.1 Spring Web Services versões 4.1.0 a 4.1.3 Spring Web Services versões 4.0.0 a 4.0.18 Spring Web Services versões 3.1.0 a 3.1.8
Descrição Quando o WS-Addressing é usado com endereços ReplyTo ou FaultTo não anônimos, o software pode iniciar conexões externas por meio de instâncias WebServiceMessageSender configuradas para destinos extraídos diretamente dos cabeçalhos de requisição, sem verificar se esses destinos são seguros para conexão.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40999
GHSA-WHPP-XV3H-RWXF

Produtos afetados

Spring Web Services