PT-2026-48624 · Vmware · Spring Boot
CVE-2026-41001
·
Publicado
2026-06-11
·
Atualizado
2026-08-28
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Spring Boot versões 4.0.0 a 4.0.6
Spring Boot versões 3.5.0 a 3.5.14
Spring Boot versões 3.4.0 a 3.4.16
Spring Boot versões 3.3.0 a 3.3.19
Spring Boot versões 2.7.0 a 2.7.33
Descrição
A
ArtemisEmbeddedConfigurationFactory utiliza um caminho fixo e estático para o diretório de dados do broker de mensagens Artemis incorporado quando nenhum caminho explícito é configurado. Isso permite que um invasor local no mesmo host pré-crie o diretório previsível ou coloque um link simbólico antes da inicialização da aplicação.Recomendações
Para as versões 4.0.0 a 4.0.6, 3.5.0 a 3.5.14, 3.4.0 a 3.4.16, 3.3.0 a 3.3.19 e 2.7.0 a 2.7.33, configure um caminho explícito para o diretório de dados do broker de mensagens Artemis incorporado para evitar o uso do caminho estático.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Boot