【误差通告】Spring Boot 认证绕过误差(CVE-2026-22733)

宣布时间 2026-03-20

一、误差概述


误差名称

Spring Boot 认证绕过误差

CVE   ID

CVE-2026-22733

误差类型

认证绕过

发明时间

2026-3-20

误差评分

8.2

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

低

用户交互

不需要

PoC/EXP

未果真

在野使用

未发明


Spring Boot是由Spring官方提供的开源Java应用开发框架,用于快速构建自力、生产级的Spring应用  。其内置Actuator组件用于监控和管理应用运行状态,支持康健检查、指标收罗及运维接口管理,普遍应用于微服务架构和云原生情形  。


2026年3月20日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Spring Boot 认证绕过误差  。当应用将需要身份认证的营业端点过失地映射到CloudFoundry Actuator路径下时,由于Actuator与Spring Security的路径处置惩罚机制保存冲突,可能导致会见控制失效  。攻击者无需身份认证即可会见原本受�;さ慕涌�,从而获取敏感信息或执行未授权操作  。该误差通常泛起在同时引入Actuator与Spring Security依赖且保存不规范路径设置的Web应用中  。乐成使用该误差可能导致数据泄露、权限提升甚至营业逻辑滥用,进而违反数据清静及隐私�;は喙睾瞎嬉�,对企业系统清静造成较大危害  。


二、影响规模


2.7.0 <= Spring Boot < 2.7.32
3.3.0 <= Spring Boot < 3.3.18
3.4.0 <= Spring Boot < 3.4.15
3.5.0 <= Spring Boot < 3.5.12
4.0.0 <= Spring Boot < 4.0.4


三、清静步伐


3.1 升级版本


官方已宣布修复补丁,以修复该误差  。
Spring Boot >= 2.7.32
Spring Boot >= 3.3.18
Spring Boot >= 3.4.15
Spring Boot >= 3.5.12
Spring Boot >= 4.0.4


下载链接:https://github.com/spring-projects/spring-boot/releases/


3.2 暂时步伐


暂无  。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性  。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面  。
? 使用企业级清静产品,提升企业的网络清静性能  。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度  。
? 启用强密码战略并设置为按期修改  。


3.4 参考链接


https://spring.io/security/cve-2026-22733/
https://nvd.nist.gov/vuln/detail/CVE-2026-22733