Ad

CVE-2026-47881

HIGH CVSS 3.1: 7,5 EPSS 0.29%
Обновлено 1 сентября 2026
Spring
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 4.3.0 — 6.0.4.1
Устранено в версии 4.3.14
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Spring
Публичный эксплойт Нет

FlatFileItemReader Spring Batch поддерживает файлы, в которых одна логическая запись занимает несколько физических строк — например, поле CSV, содержащее встроенные символы новой строки, заключенные в кавычки. Специально созданный входной файл может использовать способ, которым программа чтения собирает эти многострочные записи, чтобы потреблять чрезмерное время процессора и память, что приведет к остановке пакетного задания или нехватке памяти. Весенний пакет 6.0.06.0.4 Весенний пакет 5.2.05.2.6 Весенний пакет 4.3.04.3.13

Показать оригинальное описание (EN)

Spring Batch's FlatFileItemReader supports files where a single logical record spans multiple physical lines — for example, a CSV field that contains embedded newlines wrapped in quotes. A specially crafted input file could exploit the way the reader assembles those multi-line records to consume excessive CPU time and memory, causing the batch job to stall or run out of memory. Spring Batch 6.0.0 - 6.0.4 Spring Batch 5.2.0 - 5.2.6 Spring Batch 4.3.0 - 4.3.13

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Broadcom Spring_Batch
cpe:2.3:a:broadcom:spring_batch:*:*:*:*:*:*:*:*
4.3.0 4.3.14
Broadcom Spring_Batch
cpe:2.3:a:broadcom:spring_batch:*:*:*:*:*:*:*:*
5.2.0 5.2.7
Broadcom Spring_Batch
cpe:2.3:a:broadcom:spring_batch:*:*:*:*:*:*:*:*
6.0.0 6.0.4.1