HIGH🇬🇧 English

CVE-2026-47873

Spring Tools: porty kontenerów Docker wystawione na wszystkich interfejsach sieciowych

CVSS 8.0v3.1pub. 2026-07-30upd. 2026-08-01

Integracja Boot Dashboard Docker w Spring Tools nieprawidłowo publikuje porty kontrolne kontenerów na wszystkich interfejsach sieciowych hosta (0.0.0.0) zamiast ograniczać je wyłącznie do interfejsu loopback. Umożliwia to nieautoryzowany dostęp do zarządzania kontenerami z sieci lokalnej.

Pokaż oryginał (EN)

The Boot Dashboard Docker integration in Spring Tools publishes container control ports on all of the host's network interfaces (0.0.0.0) rather than restricting them to loopback. Affected Spring Products and Versions: Spring Tools for Eclipse: 5.2.0 and earlier

🤖 Analiza AI
Jak działa

Mechanizm polega na błędnej konfiguracji nasłuchiwania portów kontrolnych kontenerów Docker — aplikacja binduje te porty do adresu 0.0.0.0, co oznacza, że są one dostępne na wszystkich interfejsach sieciowych hosta, w tym na interfejsach sieciowych podłączonych do sieci lokalnej (LAN). Atakujący znajdujący się w tej samej sieci co deweloper może bez uwierzytelnienia (lub przy minimalnej interakcji użytkownika) uzyskać dostęp do wystawionych portów kontenerów. Podatność klasyfikowana jest jako CWE-1327 (nieprawidłowe powiązanie z interfejsem sieciowym).

Skutki

Atakujący z dostępem do tej samej sieci lokalnej może uzyskać pełną kontrolę nad kontenerami Docker uruchomionymi przez środowisko Spring Tools, co potencjalnie prowadzi do ujawnienia poufnych danych, modyfikacji lub zniszczenia zasobów kontenerów.

Mitygacja

Należy zaktualizować Spring Tools for Eclipse do wersji nowszej niż 5.2.0, usuwającej opisaną podatność. Szczegółowe informacje o dostępnych patchach znajdują się w referencjach producenta: https://spring.io/security/cve-2026-47873

Kogo dotyczy

Spring Tools for Eclipse w wersji 5.2.0 i wcześniejszych

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje