91 sérülékenységet javítanak a Spring múlt heti frissítései

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Broadcom Spring alkalmazásfejlesztési keretrendszer fejlesztői múlt héten adták ki az összesen 91 sebezhetőséget javító frissítéseit. Ezzel a javított Spring-sérülékenységek száma idén már meghaladja a 200-at, ami jelentős ugrás a 2025-ös 16, illetve a 2024-es 22 sebezhetőséghez képest. A Securityweek szerint a Spring sérülékenységek számának idei megugrása a Broadcom mesterséges intelligencia használatával hozható összefüggésbe.

A Spring egy nyílt forráskódú alkalmazáskeretrendszer Java platformra, amely leegyszerűsíti a vállalati alkalmazások létrehozását. A Spring Framework eredetileg a VMware tulajdonában állt, viszont a VMware felvásárlását követően átkerült a Broadcomhoz.

A mostani sebezhetőségek közül csupán egy kapott kritikus besorolást (CVE-2026-59270), ami a Spring Security beágyazott UnboundID LDAP szerverét érinti, kihasználása pediglehetővé teheti a támadók számára, hogy megkerüljék a memóriában tárolt címtár bejegyzéseinek hitelesítését, és módosítsák azokat. A sérülékenységek közül több mint egy tucat kapott magas besorolást, ezek többsége XSS támadásokra, információ hozzáférésre, távoli kódfuttatásra, DoS támadásokra, jogosulatlan hozzáférésekhez és egyéb biztonsági funkciók megkerülésére használható.

A Sonatype kiberbiztonsági cég elemzése szerint a javítások több mint 200 ezer szoftverkomponenst érintenek, köztük a Spring Security, a Spring AI, a Cloud Config, a Data REST, az Integration, a Reactor Core, a Reactor Netty, az AMQP és a Batch projekteket. A Sonatype ezen felül két sebezhetőséget emelt ki, a CVE-2026-59285-ös azonosítójút, amit egy kritikus távoli kódfuttatási problémaként ír le a GraphQL modulban, illetve a CVE-2026-59318-as azonosítójút, amely egy közepes besorolású hiba a Spring AI eszközhívási funkciójában. A hiba prompt injection révén jogosultságeszkalációhoz vezethet.

A nyílt forráskódú projekteknek ajánlott a Spring javítások mielőbbi telepítése különösen azért, mert korábbi támadásokban már volt rá példa, hogy kihasználták a Spring sérülékenységeit, például a Spring4Shell esetén.

(forrás)