Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-59270 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-27 |
| Producent | VMware (Spring) |
| Produkt | Spring Security (UnboundIdContainer) |
| CVSS Score | 9.4 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD / Spring Security Advisory
Wbudowany serwer UnboundID LDAP w Spring Security (klasa UnboundIdContainer) ma dwie wady występujące łącznie:
- bezwarunkowo rejestruje poświadczenie administracyjne — konto administracyjne powstaje niezależnie od konfiguracji aplikacji,
- podpina nasłuch do wszystkich dostępnych interfejsów sieciowych zamiast do pętli zwrotnej.
Połączenie tych dwóch rzeczy oznacza, że każdy, kto ma dostęp sieciowy do hosta, może połączyć się z serwerem LDAP jako administrator. Katalog LDAP zwykle przechowuje tożsamości i strukturę uprawnień aplikacji, więc dostęp administracyjny do niego przekłada się na kontrolę nad uwierzytelnianiem.
Wersje objęte podatnością
- Spring Security 7.1.0
- Spring Security 7.0.0 – 7.0.6
- Spring Security 6.5.0 – 6.5.11
- Spring Security 6.4.0 – 6.4.18
- Spring Security 5.8.0 – 5.8.27
- Spring Security 5.7.0 – 5.7.25
UnboundIdContainer jest komponentem przeznaczonym do testów i uruchamiania lokalnego. Ryzyko materializuje się tam, gdzie konfiguracja testowa trafiła — świadomie lub przez pomyłkę — na środowisko współdzielone albo produkcyjne. To zdarza się częściej, niż wynikałoby z założeń projektowych, zwłaszcza w profilach Springa dziedziczonych między środowiskami.
Wymagane działania
- Zaktualizuj Spring Security do wersji spoza list podanych powyżej.
- Niezależnie od aktualizacji sprawdź, czy
UnboundIdContainerjest aktywowany w którymkolwiek profilu uruchamianym poza stacją dewelopera. Szukaj w konfiguracji odwołań do wbudowanego serwera LDAP w profilach innych niż lokalny. - Sprawdź, czy port LDAP (domyślnie 389 lub 33389 dla instancji wbudowanych) nasłuchuje na adresach innych niż
127.0.0.1na serwerach aplikacyjnych.
Kogo dotyczy?
Podatność dotyczy aplikacji Java korzystających ze Spring Security w wymienionych wersjach, w których używany jest wbudowany serwer UnboundID LDAP.
Spring to dominujący framework aplikacyjny w polskim sektorze finansowym i ubezpieczeniowym oraz w software house’ach realizujących projekty dla tych branż. Spring Security jest w tych aplikacjach warstwą uwierzytelniania, więc gałęzie 5.7 i 5.8 — nadal utrzymywane w starszych systemach — mają tu realne znaczenie, mimo wieku.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz testów penetracyjnych aplikacji webowych. Skontaktuj się z nami.
