CVE-2026-40976
कुछ परिस्थितियों में, Spring Boot की डिफ़ॉल्ट वेब सुरक्षा अप्रभावी होती है, जिससे सभी एंडपॉइंट्स तक अनधिकृत पहुंच संभव हो जाती है। किसी एप्लिकेशन के असुरक्षित होने के लिए, उसे: एक सर्वलेट-आधारित वेब एप्लिकेशन होना चाहिए; उसका अपना कोई...
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 3 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कुछ परिस्थितियों में, Spring Boot की डिफ़ॉल्ट वेब सुरक्षा अप्रभावी होती है, जिससे सभी एंडपॉइंट्स तक अनधिकृत पहुंच संभव हो जाती है। किसी एप्लिकेशन के असुरक्षित होने के लिए, उसे: एक सर्वलेट-आधारित वेब एप्लिकेशन होना चाहिए; उसका अपना कोई Spring Security कॉन्फ़िगरेशन नहीं होना चाहिए और उसे डिफ़ॉल्ट वेब सुरक्षा फ़िल्टर श्रृंखला पर निर्भर रहना चाहिए; spring-boot-actuator-autoconfigure पर निर्भर होना चाहिए; spring-boot-health पर निर्भर नहीं होना चाहिए। यदि उपरोक्त में से कोई भी लागू नहीं होता है, तो एप्लिकेशन असुरक्षित नहीं है। प्रभावित: Spring Boot 4.0.0–4.0.5; विक्रेता सलाह के अनुसार 4.0.6 या उसके बाद के संस्करण में अपग्रेड करें।
स्रोत
1CVE-2026-40976 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा अनुसंधान और सत्यापन के लिए भेद्यता और उसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।