CVE-2026-22747
अनधिकृत उपयोगकर्ता प्रतिरूपण जब X.509 क्लाइंट प्रमाणपत्रों का उपयोग किया जाता है
- प्रकाशित
- 22 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# स्प्रिंग स्प्रिंग सिक्योरिटी में भेद्यता SubjectX500PrincipalExtractor कुछ विशेष रूप से गलत-निर्मित X.509 प्रमाणपत्र CN मानों को सही ढंग से संभाल नहीं पाता है, जिससे उपयोगकर्ता नाम के लिए गलत मान पढ़ा जा सकता है। सावधानीपूर्वक तैयार किए गए प्रमाणपत्र में, यह किसी हमलावर को किसी अन्य उपयोगकर्ता का रूप धारण करने की अनुमति दे सकता है। यह समस्या स्प्रिंग सिक्योरिटी को प्रभावित करती है: 7.0.0 से 7.0.4 तक।
स्रोत
1- cve-2026-22747-sandboxअनुसंधान
CVE-2026-22747 के लिए सैंडबॉक्स्ड पुनरुत्पादन वातावरण, जो एक पृथक Java-आधारित सेटअप में भेद्यता और संभावित शोषणों के नियंत्रित परीक्षण और विश्लेषण को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।