A Broadcom Spring alkalmazásfejlesztési keretrendszer fejlesztői múlt héten adták ki az összesen 91 sebezhetőséget javító frissítéseit. Ezzel a javított Spring-sérülékenységek száma idén már meghaladja a 200-at, ami jelentős ugrás a 2025-ös 16, illetve a 2024-es 22 sebezhetőséghez képest. A Securityweek szerint a Spring sérülékenységek számának idei megugrása a Broadcom mesterséges intelligencia használatával hozható összefüggésbe.
A Spring egy nyílt forráskódú alkalmazáskeretrendszer Java platformra, amely leegyszerűsíti a vállalati alkalmazások létrehozását. A Spring Framework eredetileg a VMware tulajdonában állt, viszont a VMware felvásárlását követően átkerült a Broadcomhoz.
A mostani sebezhetőségek közül csupán egy kapott kritikus besorolást (CVE-2026-59270), ami a Spring Security beágyazott UnboundID LDAP szerverét érinti, kihasználása pediglehetővé teheti a támadók számára, hogy megkerüljék a memóriában tárolt címtár bejegyzéseinek hitelesítését, és módosítsák azokat. A sérülékenységek közül több mint egy tucat kapott magas besorolást, ezek többsége XSS támadásokra, információ hozzáférésre, távoli kódfuttatásra, DoS támadásokra, jogosulatlan hozzáférésekhez és egyéb biztonsági funkciók megkerülésére használható.
A Sonatype kiberbiztonsági cég elemzése szerint a javítások több mint 200 ezer szoftverkomponenst érintenek, köztük a Spring Security, a Spring AI, a Cloud Config, a Data REST, az Integration, a Reactor Core, a Reactor Netty, az AMQP és a Batch projekteket. A Sonatype ezen felül két sebezhetőséget emelt ki, a CVE-2026-59285-ös azonosítójút, amit egy kritikus távoli kódfuttatási problémaként ír le a GraphQL modulban, illetve a CVE-2026-59318-as azonosítójút, amely egy közepes besorolású hiba a Spring AI eszközhívási funkciójában. A hiba prompt injection révén jogosultságeszkalációhoz vezethet.
A nyílt forráskódú projekteknek ajánlott a Spring javítások mielőbbi telepítése különösen azért, mert korábbi támadásokban már volt rá példa, hogy kihasználták a Spring sérülékenységeit, például a Spring4Shell esetén.
(forrás)

