CVE-2026-40976
En ciertas circunstancias, la seguridad web predeterminada de Spring Boot es ineficaz, permitiendo el acceso no autorizado a todos los puntos finales. Para...
- Publicado
- 27 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- vmware
- Evidencia observada
- 3 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 41,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En ciertas circunstancias, la seguridad web predeterminada de Spring Boot es ineficaz, permitiendo el acceso no autorizado a todos los puntos finales. Para que una aplicación sea vulnerable, debe: ser una aplicación web basada en servlets; no tener configuración propia de Spring Security y depender de la cadena de filtros de seguridad web predeterminada; depender de spring-boot-actuator-autoconfigure; no depender de spring-boot-health. Si alguna de las condiciones anteriores no se cumple, la aplicación no es vulnerable. Afectado: Spring Boot 4.0.0-4.0.5; actualizar a 4.0.6 o posterior según el aviso del proveedor.
Fuentes
1Prueba de concepto del exploit para CVE-2026-40976, que demuestra la vulnerabilidad y su impacto para la investigación y validación de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.