Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-40976: Domyślny web security w Spring Boot pozwala na nieautoryzowany dostęp

W określonych warunkach domyślny mechanizm web security w Spring Boot 4.0.0-4.0.5 jest nieskuteczny, umożliwiając nieautoryzowany dostęp do wszystkich endpointów aplikacji bez własnej konfiguracji Spring Security...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-40976
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-04-28
ProducentVMware
ProduktSpring Boot
CVSS Score9.1 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

W określonych warunkach domyślne web security w Spring Boot jest nieskuteczne, co umożliwia nieautoryzowany dostęp do wszystkich endpointów aplikacji. Aby aplikacja była podatna, musi spełniać wszystkie poniższe warunki: być aplikacją webową opartą o servlety, nie posiadać własnej konfiguracji Spring Security i polegać na domyślnym łańcuchu filtrów web security, mieć zależność spring-boot-actuator-autoconfigure oraz nie mieć zależności spring-boot-health. Jeśli którykolwiek z powyższych warunków nie jest spełniony, aplikacja nie jest podatna.

Podatne wersje: Spring Boot 4.0.0-4.0.5; należy zaktualizować do wersji zawierającej poprawkę.

Wymagane działania

Niezwłocznie zaktualizuj Spring Boot do wersji nowszej niż 4.0.5 zawierającej poprawkę. Do czasu wdrożenia patcha dodaj jawną konfigurację Spring Security dla wszystkich endpointów lub dołącz zależność spring-boot-health, co spowoduje wyłączenie podatnej ścieżki konfiguracji domyślnej. Przejrzyj logi aplikacji oraz ruch HTTP pod kątem nieautoryzowanego dostępu do endpointów /actuator/* oraz innych chronionych zasobów.

Kogo dotyczy?

Podatność dotyczy produktu Spring Boot dostarczanego przez VMware. Sprawdź czy Twoja organizacja używa Spring Boot 4.0.0-4.0.5 z spring-boot-actuator-autoconfigure bez własnej konfiguracji Spring Security i niezwłocznie zaktualizuj framework do wersji zawierającej poprawkę.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2