Spring - CVE-2026-22752

Date de publication :

Il s'agit d'une vulnérabilité de validation d'entrée insuffisante dans les points de terminaison de Dynamic Client Registration (DCR) de Spring Authorization Server, lorsque cette fonctionnalité est explicitement activée.

Spring Authorization Server est un framework du portefeuille Spring Security dédié à l'implémentation d'un serveur d'autorisation OAuth 2.1 et OpenID Connect. Il sert de brique d'authentification et d'émission de jetons pour des plateformes SSO internes, des API B2B, des portails développeurs et des fournisseurs OAuth multi-tenants.

Les endpoints DCR ne valident pas correctement certains champs de métadonnées client fournis lors de l'enregistrement d'un client OAuth. Un attaquant disposant d'un Initial Access Token valide peut enregistrer dynamiquement un client OAuth malveillant en fournissant des métadonnées forgées. Ces métadonnées peuvent contenir une URI javascript:, data: ou vbscript: dans les champs redirect_uris ou post_logout_redirect_uris, une URL jwks_uri pointant vers un hôte interne ou un service de métadonnées cloud, ou encore des valeurs non autorisées dans le champ scope. Selon le champ exploité et la configuration du serveur d'autorisation, cela peut déclencher un script stocké exécuté côté navigateur lors du flux OAuth, une requête forgée émise depuis le serveur vers une ressource interne, ou une obtention de droits non prévus dans le modèle d'autorisation.

Elle permet une élévation de privilèges, et selon le contexte, une injection de script stocké ou une falsification de requête côté serveur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-20 : Improper Input Validation

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Spring Authorization Server versions 7.0.0 jusqu'à 7.0.4 inclus
•   Spring Authorization Server versions 1.5.0 jusqu'à 1.5.6 inclus
•   Spring Authorization Server versions 1.4.0 jusqu'à 1.4.9 inclus (branche 1.4.x, hors support OSS)
•   Spring Authorization Server versions 1.3.0 jusqu'à 1.3.10 inclus (branche 1.3.x, hors support OSS)

Contournement provisoire

La désactivation des endpoints de Dynamic Client Registration constitue un contournement viable si la mise à jour immédiate n'est pas possible.

Solutions ou recommandations

•   Spring Authorization Server versions 7.0.5 et supérieures (disponible en open source)
•   Spring Authorization Server versions 1.5.7 et supérieures (disponible en open source)
•   Spring Authorization Server versions 1.4.10 et supérieures (disponible uniquement via le support commercial Tanzu Spring Enterprise)
•   Spring Authorization Server versions 1.3.11 et supérieures (disponible uniquement via le support commercial Tanzu Spring Enterprise)