Ad

CVE-2026-47864

MEDIUM CVSS 3.1: 6,4
Обновлено 27 августа 2026
Java
Параметр Значение
CVSS 6,4 (MEDIUM)
Поставщик Java
Публичный эксплойт Нет

SerializingHttpMessageConverter десериализует тело входящих HTTP-запросов с помощью необработанного потока java.io.ObjectInputStream без фильтрации классов. Любой запрос с Content-Type application/x-java-serialized-object, тело которого преобразуется в сериализуемый тип, считывается напрямую через readObject(). Если приложение, использующее этот преобразователь на входящей конечной точке HTTP, имеет какой-либо известный «гаджет» десериализации Java в своем пути к классам, удаленный злоумышленник, не прошедший проверку подлинности, может добиться выполнения произвольного кода.

Весенняя интеграция 7.1.0 Весенняя интеграция 7.0.0–7.0.5 Весенняя интеграция 6.5.0 - 6.5.10 Spring Интеграция 6.4.0 - 6.4.12 Spring Интеграция 5.5.21 и более ранних версий

Показать оригинальное описание (EN)

SerializingHttpMessageConverter deserializes the body of incoming HTTP requests with a raw java.io.ObjectInputStream and no class filtering. Any request with Content-Type application/x-java-serialized-object whose body resolves to a Serializable type is read directly via readObject(). If an application using this converter on an inbound HTTP endpoint has any known Java deserialization "gadget" on its classpath, a remote, unauthenticated attacker can achieve arbitrary code execution. Spring Integration 7.1.0 Spring Integration 7.0.0 - 7.0.5 Spring Integration 6.5.0 - 6.5.10 Spring Integration 6.4.0 - 6.4.12 Spring Integration 5.5.21 and earlier

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1