CVE-2026-22732
कुछ शर्तों के तहत Spring Security HTTP हेडर नहीं लिखे जाते
- प्रकाशित
- 19 मार्च 2026
- अद्यतन
- 2 अप्रैल 2026
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 40.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
जब एप्लिकेशन Spring Security का उपयोग करते हुए servlet एप्लिकेशन के लिए HTTP response headers निर्दिष्ट करते हैं, तो संभावना होती है कि HTTP Headers लिखे नहीं जाएंगे। यह समस्या HTTP Headers के lazy (default) writing का उपयोग करने वाले Spring Security Servlet एप्लिकेशन को प्रभावित करती है: : 5.7.0 से 5.7.21 तक, 5.8.0 से 5.8.23 तक, 6.3.0 से 6.3.14 तक, 6.4.0 से 6.4.14 तक, 6.5.0 से 6.5.8 तक, 7.0.0 से 7.0.3 तक।
स्रोत
1CVE-2026-22732 का प्रमाण-अवधारणा प्रदर्शन, जो Spring Security की एक खामी है जहाँ setIntHeader("Content-Length") सभी सुरक्षा हेडर हटा देता है, जिसमें असुरक्षित और पैच किए गए बिल्ड शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।