CVE-2026-40976
في ظروف معينة، يكون الأمان الافتراضي للويب في Spring Boot غير فعّال، مما يسمح بوصول غير مصرح به إلى جميع نقاط النهاية. لكي يكون التطبيق عرضة للخطر، يجب أن:...
- تم النشر
- 27/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 03/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في ظروف معينة، يكون الأمان الافتراضي للويب في Spring Boot غير فعّال، مما يسمح بوصول غير مصرح به إلى جميع نقاط النهاية. لكي يكون التطبيق عرضة للخطر، يجب أن: يكون تطبيق ويب قائمًا على servlet؛ وألا يكون لديه تكوين أمان خاص بـ Spring Security ويعتمد على سلسلة مرشحات الأمان الافتراضية للويب؛ وأن يعتمد على spring-boot-actuator-autoconfigure؛ وألا يعتمد على spring-boot-health. إذا لم ينطبق أي مما سبق، فإن التطبيق ليس عرضة للخطر. المتأثر: Spring Boot 4.0.0–4.0.5؛ قم بالترقية إلى 4.0.6 أو أحدث وفقًا لنشرة البائع.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-40976، يوضح الثغرة الأمنية وتأثيرها لأغراض البحث والتحقق الأمني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.