PT-2026-82395 · Vmware · Spring Batch
CVE-2026-47875
·
Publicado
2026-08-27
·
Atualizado
2026-08-28
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Spring Batch versões 6.0.0 a 6.0.4
Spring Batch versões 5.2.0 a 5.2.6
Description
Aplicações que utilizam o
Jackson2ExecutionContextStringSerializer para desserializar contextos de execução estão suscetíveis a um ataque de desserialização quando uma fonte de dados não confiável é utilizada para o repositório de jobs. A função JobParameterDeserializer não aplica corretamente a lista de permissões de tipos confiáveis (trusted-types allowlist), permitindo que um invasor envie entradas maliciosas que podem resultar na execução de código arbitrário por meio de gadgets de RCE conhecidos do Jackson.Recommendations
Atualize as versões do Spring Batch 6.0.0 a 6.0.4 para uma versão posterior à 6.0.4.
Atualize as versões do Spring Batch 5.2.0 a 5.2.6 para uma versão posterior à 5.2.6.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Batch