Vulnerabilidades en productos Spring

Spring ha lanzado actualizaciones de seguridad que corrigen múltiples vulnerabilidades en sus productos, entre ellas tres de severidad alta. Un actor malicioso podría evadir mecanismos de seguridad, revelar información confidencial, manipular datos sensibles o lograr la ejecución remota de código en los sistemas afectados.

Productos afectados

  • Spring Web Services
  • Spring Security
  • Spring Data
  • Spring Integration
  • Spring for GraphQL
  • Spring Cloud Sleuth
  • Spring Cloud Gateway
  • Spring Statemachine

Impacto

Las vulnerabilidades se han identificado como:

CVE-2026-41862: con una puntuación de 8.8 en CVSS v3.1. Existe una vulnerabilidad de deserialización de datos no confiables en los backends de persistencia basados en Kryo de Spring Statemachine. El error se debe a que el sistema deserializa los contextos de la máquina de estados persistentes sin aplicar una lista de clases permitidas. Un actor malicioso podría aprovechar esta deficiencia enviando datos serializados manipulados para lograr la ejecución remota de código dentro de la máquina virtual Java de la aplicación afectada.

CVE-2026-40999: con una puntuación de 8.6 en CVSS v3.1. Existe una vulnerabilidad de falsificación de solicitud del lado del servidor en el componente WS-Addressing. El error se debe a que el sistema procesa direcciones ReplyTo o FaultTo no anónimas e inicia conexiones salientes a través de instancias de WebServiceMessageSender hacia destinos tomados de los encabezados SOAP de la solicitud sin verificar si son seguros. Un actor malicioso podría aprovechar esta deficiencia enviando solicitudes manipuladas para forzar al servidor a realizar peticiones arbitrarias hacia la red interna.

CVE-2026-47825: con una puntuación de 8.6 en CVSS v3.1. Existe una vulnerabilidad de error de validación de origen en Spring Cloud Gateway. El error se debe a que el servidor reenvía de forma incorrecta los encabezados X-Forwarded-For y Forwarded procedentes de proxies no confiables bajo ciertos escenarios de configuración. Un actor malicioso podría aprovechar esta deficiencia enviando solicitudes con encabezados de proxy manipulados para evadir restricciones basadas en IP, suplantar identidades de red o alterar la lógica de enrutamiento descendente en la infraestructura afectada.

Recomendación

Actualizar a la última versión disponible a través del sitio web oficial del fabricante.

Referencias

https://www.cve.org/CVERecord?id=CVE-2026-41862
https://www.cve.org/CVERecord?id=CVE-2026-40999
https://www.cve.org/CVERecord?id=CVE-2026-47825
https://spring.io/security