Se han identificado dos vulnerabilidades de severidad alta y crítica en componentes del ecosistema Spring Framework. La explotación de estos fallos podría permitir ataques de Cross-Site Scripting (XSS) almacenado en servidores de autorización u otorgar acceso administrativo remoto no autorizado a servidores LDAP embebidos.
Productos afectados
- Spring Security Authorization Server 7.1.0
- Spring Security Authorization Server 7.0.0 – 7.0.6
- Spring Security 7.1.0
- Spring Security 7.0.0 – 7.0.6
- Spring Security 6.5.0 – 6.5.11
- Spring Security 6.4.0 – 6.4.18
- Spring Security 5.8.0 – 5.8.27
- Spring Security 5.7.0 – 5.7.25
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-59270: con una puntuación de 9.4 en CVSS v3.1. Existe una exposición no autorizada de servidor LDAP embebido El componente registra credenciales administrativas por defecto y vincula el servicio a todas las interfaces de red (0.0.0.0). Un atacante remoto puede autenticarse utilizando el DN administrativo predeterminado y modificar o exfiltrar los datos del directorio LDAP en memoria.
- CVE-2026-47877: con una puntuación de 8.2 en CVSS v3.1. Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la página de consentimiento predeterminada de Spring Security Authorization Server. Un actor malicioso no autenticado podría enviar una solicitud de autorización OAuth2 con valores maliciosos sin codificar, logrando ejecutar scripts arbitrarios en el navegador de los usuarios.
Recomendación
- Actualizar a la versión más reciente de Spring Security para abordar estas vulnerabilidades.
Referencias
