PT-2026-82446 · Vmware · Spring Security Oauth2 Authorization Server

·

CVE-2026-59354

·

Publicado

2026-08-27

·

Atualizado

2026-09-01

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Spring Security OAuth2 Authorization Server versões 7.0.0 a 7.0.4
Description Quando o Registro Dinâmico de Clientes está habilitado, o endpoint de registro não valida adequadamente certos campos de metadados do cliente fornecidos pelo cliente que está sendo registrado. Um invasor com um Token de Acesso Inicial válido pode registrar um cliente malicioso usando metadados manipulados. Dependendo da configuração do servidor e de como esses metadados são processados ou renderizados, isso pode resultar em Cross-Site Scripting (XSS) Armazenado, Escalação de Privilégios ou Server-Side Request Forgery (SSRF).
Recommendations Atualize o Spring Security OAuth2 Authorization Server para uma versão posterior à 7.0.4. Como medida de mitigação temporária, desabilite o Registro Dinâmico de Clientes caso não seja estritamente necessário.

Exploit

Correção

LPE

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59354

Produtos afetados

Spring Security Oauth2 Authorization Server