CVE-2026-22732
تحت بعض الظروف لا تتم كتابة رؤوس HTTP الخاصة بـ Spring Security
- تم النشر
- 19/03/2026
- محدث
- 02/04/2026
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 11/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
عندما تحدد التطبيقات رؤوس استجابة HTTP لتطبيقات servlet باستخدام Spring Security، هناك احتمال ألا يتم كتابة رؤوس HTTP. تؤثر هذه المشكلة على تطبيقات Spring Security Servlet التي تستخدم الكتابة الكسولة (الافتراضية) لرؤوس HTTP: من 5.7.0 حتى 5.7.21، ومن 5.8.0 حتى 5.8.23، ومن 6.3.0 حتى 6.3.14، ومن 6.4.0 حتى 6.4.14، ومن 6.5.0 حتى 6.5.8، ومن 7.0.0 حتى 7.0.3.
المصادر
1إثبات مفهوم يوضح CVE-2026-22732، وهو خلل في Spring Security حيث يؤدي setIntHeader("Content-Length") إلى إسقاط جميع ترويسات الأمان، مع إصدارات قابلة للاستغلال ومصححة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.