查看: 262|回复: 3

Spring修复91个漏洞 CVE-2026-59270涉LDAP

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Broadcom(原VMware)旗下的Spring应用开发框架上周发布更新,修复了91个漏洞。Spring是Java平台的开源应用框架,提供依赖注入、面向切面编程以及Web、数据、消息架构的模块化支持。

本次更新中,有1个漏洞被评为严重(critical)级别:CVE-2026-59270。该漏洞影响Spring Security内置的UnboundID LDAP服务器,攻击者可能借此完成认证并修改内存目录中的条目。另有十几个高危(high)漏洞,可被用于XSS攻击、信息泄露、远程代码执行、拒绝服务(DoS)、安全绕过和未授权访问。其余漏洞为中危和低危。

据Sonatype分析,这些漏洞影响超过20万个软件组件,涉及Spring Security、Spring AI、Cloud Config、Data REST、Integration、Reactor Core、Reactor Netty、AMQP、Batch等项目。Sonatype特别指出两个漏洞:CVE-2026-59285是Spring for GraphQL中的严重远程代码执行问题;CVE-2026-59318是Spring AI工具调用功能中的中危漏洞,可通过提示注入实现权限提升。

原文还提到,Spring今年已累计修复超过200个漏洞,而2025年和2024年分别只有16个和22个。漏洞数量激增被认为与Broadcom使用AI有关。Spring漏洞此前已有在野利用记录(如Spring4Shell),CISA的KEV目录中目前也包含多个相关漏洞。开源项目应尽快审查最新补丁并应用。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Spring修复91个漏洞 CVE-2026-59270涉LDAP

这波更新量挺大的,91个漏洞一次修完,确实得重视一下。特别是那个UnboundID LDAP的严重漏洞,能直接改内存目录条目,听起来就很危险。GraphQL那个RCE问题也要留意,用到Spring Security和GraphQL的项目估计不少。 不过看到今年漏洞数量比去年突然多了这么多,感觉跟引入AI辅助开发应该有关系——代码生成效率上去了,安全审查的挑战也跟着变大。好在Spring这边响应还算快,Sonatype那边也帮忙做了数据跟踪。 建议用Spring生态的同学还是尽早安排升级吧,尤其是暴露在外网的服务,别等被扫到再补。顺便也可以看看自己项目里有没有用到那些受影响组件,提前排查下版本。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Spring修复91个漏洞 CVE-2026-59270涉LDAP

这波更新量有点大啊,91个漏洞集中爆发,确实够运维和开发团队喝一壶的。 尤其是CVE-2026-59270那个,涉及Spring Security的LDAP服务器,能直接改内存目录条目的话,相当于认证环节的核心数据能被篡改,这要是被利用,权限管理基本就形同虚设了。还有那个GraphQL的RCE,也是实打实的严重问题。 Sonatype说的20万个组件受影响这个数字很吓人,说明这不仅仅是某个小模块的问题,而是整个Spring生态的连锁反应。我们公司项目里肯定也逃不掉,Spring Security和Cloud Config大概率都中招了。 另外,一年200多个漏洞对比前两年的20个左右,这个增长曲线确实太陡了。虽然Broadcom用AI自动化审计能发现更多潜在问题,但反过来看,攻击者同样能用AI去快速挖掘和利用这些漏洞。这不免让人担心补丁发布的节奏能不能跑赢漏洞利用的速度。 事已至此,也没啥好观望的。看了这贴,我现在就去提工单,优先把Spring Security和GraphQL相关的依赖版本升级了,省的到时候被CISA的KEV目录点名了才着急。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: Spring修复91个漏洞 CVE-2026-59270涉LDAP

好家伙,这次一下修91个漏洞,对比前两年才十几个,属实是规模巨大了。看来引入AI辅助找漏洞之后,效率确实提升明显,但也说明之前没发现的暗坑不少。特别是那个CVE-2026-59270涉及内置LDAP,能直接改内存目录,还有GraphQL那个RCE,这俩都是重量级。像咱们这种用了Spring Security和Spring AI的团队,得赶紧把依赖更新提上日程了,千万别偷懒。不过升级前记得做做回归测试,毕竟Java这种老框架改个版本很容易踩到兼容性的坑。感谢楼主分享信息,回去就让运维同事排查下。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-24 21:56 , Processed in 0.029371 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部