CVE-2026-40987
Spring Integration का रिमोट-फ़ाइल सिंक्रोनाइज़र बिना कैनोनिकलाइज़ेशन के सर्वर-आपूर्ति फ़ाइलनाम को localDirectory के अंतर्गत लिखता है
- प्रकाशित
- 11 जून 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 12.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक दुर्भावनापूर्ण या समझौता किया गया FTP/SFTP/SMB सर्वर, क्लाइंट फाइलसिस्टम पर कहीं भी (कॉन्फ़िगर किए गए local-directory के बाहर) हमलावर-नियंत्रित सामग्री के साथ मनमानी फाइलें लिख सकता है। प्रभावित संस्करण: Spring Integration 7.0.0 से 7.0.4; 6.5.0 से 6.5.8; 6.4.0 से 6.4.11; 6.3.0 से 6.3.14; 5.5.0 से 5.5.20।
स्रोत
1CVE-2026-40987 PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।