Ad

CVE-2026-47878

HIGH CVSS 3.1: 7,3 EPSS 0.26%
Обновлено 10 сентября 2026
Spring
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии 5.0.0 — 6.0.4.1
Устранено в версии 5.2.7
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Spring
Публичный эксплойт Нет

DefaultExecutionContextSerializer, используемый по умолчанию в репозитории заданий JDBC Spring Batch, передает байты, декодированные в Base64, непосредственно в ObjectInputStream.readObject() без ObjectInputFilter, который ограничивает типы доверенным списком разрешенных классов. Весенний пакет 6.0.06.0.4 Spring Batch 5.2.6 и более ранние версии

Показать оригинальное описание (EN)

DefaultExecutionContextSerializer, used by default in Spring Batch's JDBC job repository, passes Base64-decoded bytes directly to ObjectInputStream.readObject() without an ObjectInputFilter that restricts types to a trusted class allowlist. Spring Batch 6.0.0 - 6.0.4 Spring Batch 5.2.6 and earlier

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Broadcom Spring_Batch
cpe:2.3:a:broadcom:spring_batch:*:*:*:*:*:*:*:*
5.0.0 5.2.7
Broadcom Spring_Batch
cpe:2.3:a:broadcom:spring_batch:*:*:*:*:*:*:*:*
6.0.0 6.0.4.1