Spring Security
Spring- Loại hình phần mềm
- —
- Lỗ hổng trong danh mục GCVE
- 30
Mức độ nghiêm trọng trong 29 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
vi
Mức độ nghiêm trọng trong 29 bản ghi đã phân tích
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
Tính đến 11/09/2026, trong dữ liệu CyStack đã phân tích, Spring Security ghi nhận 7 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 4 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của Spring Security và đối chiếu lỗ hổng riêng cho phiên bản đó.
| CVE | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-59277Spring Security InetAddressMatchers Incomplete Internal Network Classification | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-59276Timing Attack via Non-Constant-Time Comparison of Sensitive Values | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-59270Spring Security embedded UnboundID LDAP server exposes well-known administrative bind DN on all network interfaces | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47877Spring Security Authorization Server Default Consent Page is vulnerable to Cross-Site Scripting (XSS) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47842Deterministic AES/CBC Encryption in Spring Security AesBytesEncryptor Allows Ciphertext Correlation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47841WebAuthn User Verification Bypass via Session Serialization | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41707Spring Security DPoPProofJwtDecoderFactory vulnerable to DPoP Proof Replay | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47838Unauthorized User Impersonation when Using X.509 Client Certificates | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41706Open Redirect When Using CookieRequestCache | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41694SAML Payloads Decrypted Without Valid Signature | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/06/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-41008Spring Security Authorization Server Open Redirect via request_uri | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41003Unencoded HTML Outputs in Spring Security May Allow Cross-Site Scripting | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40993Unfiltered Java Native Deserialization of SAML 2.0 Asserting Party Credentials BLOB Database Entry | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-40988Unbounded DEFLATE Inflation in SAML 2.0 Service Provider | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22754ervlet Path Not Correctly Included in Path Matching of XML Authorization Rules | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22753Servlet Path Not Correctly Included in Path Matching of HttpSecurity#securityMatchers | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22748Potential Security Misconfiguration when Using withIssuerLocation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-22747Unauthorized User Impersonation when Using X.509 Client Certificates | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22746User Attribute Enumeration when Using DaoAuthenticationProvider | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/04/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-22751Spring Security JdbcOneTimeTokenService allows a one-time token to authenticate multiple sessions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-22733Authentication Bypass under Actuator CloudFoundry endpoints | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22732Under Some Conditions Spring Security HTTP Headers Are not Written | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành19/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-22234Spring Security - BCrypt Password Encoder maximum password length breaks timing attack mitigation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-41232CVE-2025-41232: Spring Security authorization bypass for method security annotations on private methods | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/05/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-22223CVE-2025-22223 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành24/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-22228CVE-2025-22228: Spring Security BCryptPasswordEncoder does not enforce maximum password length | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngCao |
CVE-2024-38810Missing Authorization When Using @AuthorizeReturnObject | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/08/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-22234CVE-2024-22234: Broken Access Control in Spring Security With Direct Use of isFullyAuthenticated | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/02/2024 | Mức độ nghiêm trọngCao |
CVE-2019-11272PlaintextPasswordEncoder authenticates encoded passwords that are null | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành26/06/2019 | Mức độ nghiêm trọngChưa rõ |
CVE-2019-3795Insecure Randomness When Using a SecureRandom Instance Constructed by Spring Security | Tình trạng khai thácChưa xác nhận | Bản váCó | Ngày phát hành09/04/2019 | Mức độ nghiêm trọngThấp |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan