91个Spring漏洞影响开源生态系统中超20.9万个软件组件

admin 2026-08-27 05:04:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 博通发布91个Spring相关CVE漏洞影响约209569个软件组件涉及SpringSecurity等广泛项目漏洞类型包括不安全反序列化远程代码执行等其中CVE-2026-59285和CVE-2026-59318为高危漏洞AI辅助研究加速了漏洞发现防御者应优先识别生产环境中的易受攻击版本基于可达攻击路径评估风险并优先修复面向互联网的服务GraphQL部署和SpringAI实现 综合评分: 82 文章分类: 漏洞分析,威胁情报,安全建设,安全工具,解决方案


91个Spring漏洞影响开源生态系统中超20.9万个软件组件

Abinaya Abinaya

代码卫士

2026年8月26日 18:18 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

820日,博通(Broadcom)公司发布了一批重要的Spring安全公告,Sonatype公司跟踪到涉及Spring Framework及相关项目的91CVE漏洞,它们影响约209569个软件组件,凸显了开源漏洞对下游的影响不断扩大。

这些公告涵盖广泛使用的项目,包括 Spring Security、Spring Cloud Config、Spring AI、Spring Data REST、Spring Integration、Reactor Core、Reactor Netty、Spring AMQP 和 Spring Batch。Spring 的公告门户列出了多个受支持版本线的修复方案,这意味着组织机构可能需要升级同一产品的多个分支。

披露的漏洞包括不安全的反序列化、潜在的不受信任代码执行、信息泄露、服务器端请求伪造、路径遍历、拒绝服务以及授权弱点。

91 个 Spring 漏洞的影响

尽管每个漏洞的前提条件和影响各不相同,但受影响软件包的数量使依赖关系的发现和修复成为一项重大挑战。此事件不止影响直接导入 Spring 库的应用程序,许多受影响的组件还可能在传递依赖、嵌入式库或上游框架中所使用的依赖项中包含易受攻击的 Spring 代码。上游已修复版本并不能自动保护企业应用程序的安全,因此维护者必须应用更新,开发团队必须重新构建软件,组织机构必须部署由此产生的已修复版本。

其中的一个高危漏洞CVE-2026-59285是影响 Spring for GraphQL 的不安全反序列化漏洞,Sonatype 给出的评分为 9.2(严重)。当应用程序使用 Jackson 2.x 进行 JSON 反序列化、公开分页的 GraphQL 字段,并且在反序列化过程中公开潜在危险类时,该漏洞可能被利用。在这些条件下,攻击者可能实现远程代码执行。另一个值得注意的漏洞是 CVE-2026-59318,该漏洞影响 Spring AI 的工具调用功能。该漏洞可能允许提示注入攻击触发本不应对特定请求可用的工具。如果未在底层系统层强制执行工具权限,这可能在启用 AI 的应用程序中为权限提升创造条件。

此次 Spring 事件发生在 AI 辅助安全研究急剧增长之际。研究人员称,新受影响组件版本的增长速度为 AI 时代前的 46 倍。相比之下,每个企业应用程序中的关键和高严重性漏洞在其四年分析中增加了 4.31 倍。Spring 本身已经历漏洞报告激增。博通公司此前表示,从 2026 年 3 月到 4 月,每月 Spring 安全公告数量增长了 1700% 以上。这一增长既反映了安全研究的改进,也反映了 AI 系统能够以机器速度在大型代码库中识别潜在弱点的能力。

为此,防御者应优先识别生产环境中的易受攻击 Spring 版本,检查直接或传递依赖关系,并基于可达攻击路径评估暴露风险,而非立即修复全部 91 个 CVE漏洞。面向互联网的服务、GraphQL 部署、Spring AI 实现以及处理不受信任数据的应用程序应立即得到关注。组织应审阅 Spring 公告,更新至所列的已修复版本,扫描软件物料清单,并通过测试验证升级。随着 AI 加速漏洞发现,软件供应链团队将需要同样快速的方法来进行依赖关系情报、优先级划分和安全修复。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


推荐阅读

新3年旧3年又3年,堪比 Spring4Shell 的 GWT RCE 漏洞仍无补丁

Spring Framework 身份认证绕过漏洞安全风险通告

通过Spring Boot 绕过Akamai WAF并触发RCE

原文链接

91 Spring Vulnerabilities Impact 209,000+ Software Components Across Open-Source Ecosystem

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Abinaya Abinaya《91个Spring漏洞影响开源生态系统中超20.9万个软件组件》

评论:0   参与:  0