Ad

CVE-2026-41862

HIGH CVSS 3.1: 8,8 EPSS 0.42%
Обновлено 25 июня 2026
Redis
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Redis
Публичный эксплойт Нет

Серверные части Spring Statemachine на основе Kryo (JPA, MongoDB, Redis и ZooKeeper) десериализуют сохраняемые контексты конечных автоматов без принудительного применения списка разрешенных классов (CWE-502, десериализация ненадежных данных), что может привести к удаленному выполнению кода внутри JVM приложения. Затронутые версии: Spring Statemachine с 4.0.0 по 4.0.1 Spring Statemachine с 3.2.0 по 3.2.4

Показать оригинальное описание (EN)

Spring Statemachine's Kryo-based persistence backends (JPA, MongoDB, Redis and ZooKeeper) deserialise persisted state-machine contexts without enforcing a class allowlist (CWE-502, deserialisation of untrusted data), which can lead to remote code execution inside the application JVM. Affected versions: Spring Statemachine 4.0.0 through 4.0.1 Spring Statemachine 3.2.0 through 3.2.4

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1