Ad

CVE-2026-59326

LOW CVSS 3.1: 3,3 EPSS 0.10%
Обновлено 30 июля 2026
Spring
Параметр Значение
CVSS 3,3 (LOW)
Тип уязвимости CWE-532
Поставщик Spring
Публичный эксплойт Нет

Языковой сервер Spring Boot регистрирует необработанное значение переменной среды https_proxy/HTTPS_PROXY/http_proxy/HTTP_PROXY на уровне INFO всякий раз, когда он создает исходящий HTTP-клиент и не настроен явный параметр рабочей области http.proxy. URL-адреса корпоративных прокси-серверов часто включают учетные данные базовой аутентификации в форме http://user:pass@proxy:8080, и языковой сервер записывает это значение в свой файл журнала без какого-либо редактирования. Поскольку файлы журналов языкового сервера часто прикрепляются к отчетам об ошибках или доступны для чтения другим локальным пользователям/процессам, это может привести к раскрытию учетных данных прокси-сервера.

Затронутые продукты и версии Spring: Spring Tools для Eclipse: 5.2.0 и более ранние версии Spring Tools для VSCode/Cursor/Theia: 2.2.0 и более ранние версии

Показать оригинальное описание (EN)

The Spring Boot language server logs the raw value of the https_proxy/HTTPS_PROXY/http_proxy/HTTP_PROXY environment variable at INFO level whenever it creates an outbound HTTP client and no explicit http.proxy workspace setting is configured. Corporate proxy URLs frequently embed Basic-auth credentials in the form http://user:pass@proxy:8080, and the language server writes this value to its log file without any redaction. Since language server log files are often attached to bug reports or are readable by other local users/processes, this can result in disclosure of proxy credentials. Affected Spring Products and Versions: Spring Tools for Eclipse: 5.2.0 and earlier Spring Tools for VSCode / Cursor / Theia: 2.2.0 and earlier

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)