CRITICAL🇬🇧 English

CVE-2026-22752

Authentication Bypass w Spring Security Spring Authorization Server

CVSS 9.6v3.1pub. 2026-07-16upd. 2026-07-21

Krytyczna podatność typu authentication bypass by primary weakness w Spring Security Spring Authorization Server umożliwia uwierzytelnionemu użytkownikowi obejście mechanizmów autoryzacji. Wysoki wynik CVSS 9.6 i zasięg wykraczający poza atakowany komponent (Scope: Changed) wskazują na poważne zagrożenie dla infrastruktury opartej na tym serwerze autoryzacyjnym.

Pokaż oryginał (EN)

Authentication bypass by primary weakness vulnerability in Spring Security Spring Authorization Server. This issue affects Spring Authorization Server: from 7.0.0 through 7.0.4, from 1.5.0 through 1.5.6, from 1.4.0 through 1.4.9, from 1.3.0 through 1.3.10.

🤖 Analiza AI
Jak działa

Podatność polega na obejściu podstawowego mechanizmu uwierzytelniania (authentication bypass by primary weakness), co oznacza, że słabość tkwi w fundamentalnej logice weryfikacji tożsamości lub uprawnień w Spring Authorization Server. Atakujący posiadający konto z niskimi uprawnieniami (PR:L) może wysłać spreparowane żądanie sieciowe, które omija właściwe sprawdzenie uprawnień. Brak wymogu interakcji użytkownika (UI:N) i niska złożoność ataku (AC:L) sprawiają, że eksploitacja jest relatywnie prosta do przeprowadzenia zdalnie.

Skutki

Skuteczny atak może prowadzić do nieuprawnionego dostępu do chronionych zasobów z wysokim wpływem na poufność (C:H) i integralność (I:H) danych, potencjalnie obejmując zasoby wykraczające poza bezpośrednio atakowany komponent. Atakujący może uzyskać dostęp do tokenów, sesji lub chronionych endpointów bez wymaganych uprawnień.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://spring.io/security/cve-2026-22752. Zaleca się aktualizację do wersji następujących po wymienionych zakresach podatnych (tj. powyżej 7.0.4, 1.5.6, 1.4.9 lub 1.3.10 odpowiednio dla danej gałęzi). Do czasu wdrożenia poprawki należy rozważyć ograniczenie dostępu do endpointów Spring Authorization Server wyłącznie do zaufanych sieci.

Kogo dotyczy

Spring Security Spring Authorization Server w wersjach: od 7.0.0 do 7.0.4 włącznie, od 1.5.0 do 1.5.6 włącznie, od 1.4.0 do 1.4.9 włącznie, od 1.3.0 do 1.3.10 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje