Ad

CVE-2026-59318

MEDIUM CVSS 3.1: 6,5 EPSS 0.17%
Обновлено 28 августа 2026
Spring
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Spring
Публичный эксплойт Нет

В поддержке вызова инструментов Spring AI список инструментов для каждого запроса объявляется модели как граница, но не применяется полностью при отправке вызова инструмента. При определенных условиях может быть вызван инструмент, который не был доступен для текущего запроса, что потенциально может привести к повышению привилегий. Затронутые версии: Весенний ИИ: 2.0.0 Весенний AI: с 1.1.0 по 1.1.8.

Весенний AI: с 1.0.0 по 1.0.9.

Показать оригинальное описание (EN)

In Spring AI's tool calling support, the per-request tool list is advertised to the model as a boundary but is not fully enforced when a tool call is dispatched. Under certain conditions, a tool that was not made available to the current request could be invoked, potentially leading to privilege escalation. Affected versions: Spring AI: 2.0.0 Spring AI: 1.1.0 through 1.1.8 Spring AI: 1.0.0 through 1.0.9

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1