Przejdź do treści
Alerty bezpieczeństwa 3 min czytania

CVE-2026-59270: Wbudowany serwer LDAP Spring Security nasłuchuje na wszystkich interfejsach

Wbudowany serwer UnboundID LDAP w Spring Security rejestruje poświadczenie administracyjne bezwarunkowo i podpina nasłuch do wszystkich dostępnych interfejsów sieciowych...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-59270
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-08-27
ProducentVMware (Spring)
ProduktSpring Security (UnboundIdContainer)
CVSS Score9.4 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD / Spring Security Advisory

Wbudowany serwer UnboundID LDAP w Spring Security (klasa UnboundIdContainer) ma dwie wady występujące łącznie:

  1. bezwarunkowo rejestruje poświadczenie administracyjne — konto administracyjne powstaje niezależnie od konfiguracji aplikacji,
  2. podpina nasłuch do wszystkich dostępnych interfejsów sieciowych zamiast do pętli zwrotnej.

Połączenie tych dwóch rzeczy oznacza, że każdy, kto ma dostęp sieciowy do hosta, może połączyć się z serwerem LDAP jako administrator. Katalog LDAP zwykle przechowuje tożsamości i strukturę uprawnień aplikacji, więc dostęp administracyjny do niego przekłada się na kontrolę nad uwierzytelnianiem.

Wersje objęte podatnością

  • Spring Security 7.1.0
  • Spring Security 7.0.0 – 7.0.6
  • Spring Security 6.5.0 – 6.5.11
  • Spring Security 6.4.0 – 6.4.18
  • Spring Security 5.8.0 – 5.8.27
  • Spring Security 5.7.0 – 5.7.25

UnboundIdContainer jest komponentem przeznaczonym do testów i uruchamiania lokalnego. Ryzyko materializuje się tam, gdzie konfiguracja testowa trafiła — świadomie lub przez pomyłkę — na środowisko współdzielone albo produkcyjne. To zdarza się częściej, niż wynikałoby z założeń projektowych, zwłaszcza w profilach Springa dziedziczonych między środowiskami.

Wymagane działania

  1. Zaktualizuj Spring Security do wersji spoza list podanych powyżej.
  2. Niezależnie od aktualizacji sprawdź, czy UnboundIdContainer jest aktywowany w którymkolwiek profilu uruchamianym poza stacją dewelopera. Szukaj w konfiguracji odwołań do wbudowanego serwera LDAP w profilach innych niż lokalny.
  3. Sprawdź, czy port LDAP (domyślnie 389 lub 33389 dla instancji wbudowanych) nasłuchuje na adresach innych niż 127.0.0.1 na serwerach aplikacyjnych.

Kogo dotyczy?

Podatność dotyczy aplikacji Java korzystających ze Spring Security w wymienionych wersjach, w których używany jest wbudowany serwer UnboundID LDAP.

Spring to dominujący framework aplikacyjny w polskim sektorze finansowym i ubezpieczeniowym oraz w software house’ach realizujących projekty dla tych branż. Spring Security jest w tych aplikacjach warstwą uwierzytelniania, więc gałęzie 5.7 i 5.8 — nadal utrzymywane w starszych systemach — mają tu realne znaczenie, mimo wieku.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz testów penetracyjnych aplikacji webowych. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2