Spring - CVE-2026-22752
Date de publication :
Il s'agit d'une vulnérabilité de validation d'entrée insuffisante dans les points de terminaison de Dynamic Client Registration (DCR) de Spring Authorization Server, lorsque cette fonctionnalité est explicitement activée.
Spring Authorization Server est un framework du portefeuille Spring Security dédié à l'implémentation d'un serveur d'autorisation OAuth 2.1 et OpenID Connect. Il sert de brique d'authentification et d'émission de jetons pour des plateformes SSO internes, des API B2B, des portails développeurs et des fournisseurs OAuth multi-tenants.
Les endpoints DCR ne valident pas correctement certains champs de métadonnées client fournis lors de l'enregistrement d'un client OAuth. Un attaquant disposant d'un Initial Access Token valide peut enregistrer dynamiquement un client OAuth malveillant en fournissant des métadonnées forgées. Ces métadonnées peuvent contenir une URI javascript:, data: ou vbscript: dans les champs redirect_uris ou post_logout_redirect_uris, une URL jwks_uri pointant vers un hôte interne ou un service de métadonnées cloud, ou encore des valeurs non autorisées dans le champ scope. Selon le champ exploité et la configuration du serveur d'autorisation, cela peut déclencher un script stocké exécuté côté navigateur lors du flux OAuth, une requête forgée émise depuis le serveur vers une ressource interne, ou une obtention de droits non prévus dans le modèle d'autorisation.
Elle permet une élévation de privilèges, et selon le contexte, une injection de script stocké ou une falsification de requête côté serveur.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Élévation de privilèges
Exploitation
CWE-20 : Improper Input Validation
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Spring Authorization Server versions 7.0.0 jusqu'à 7.0.4 inclus
• Spring Authorization Server versions 1.5.0 jusqu'à 1.5.6 inclus
• Spring Authorization Server versions 1.4.0 jusqu'à 1.4.9 inclus (branche 1.4.x, hors support OSS)
• Spring Authorization Server versions 1.3.0 jusqu'à 1.3.10 inclus (branche 1.3.x, hors support OSS)
Contournement provisoire
Solutions ou recommandations
• Spring Authorization Server versions 1.5.7 et supérieures (disponible en open source)
• Spring Authorization Server versions 1.4.10 et supérieures (disponible uniquement via le support commercial Tanzu Spring Enterprise)
• Spring Authorization Server versions 1.3.11 et supérieures (disponible uniquement via le support commercial Tanzu Spring Enterprise)