Spring - CVE-2026-59270

Date de publication :

Il s'agit d'une vulnérabilité de configuration par défaut non sécurisée dans le composant UnboundIdContainer de Spring Security. Ce serveur LDAP embarqué enregistre inconditionnellement un identifiant administrateur connu (bind DN "well-known") et lie son écouteur réseau à l'ensemble des interfaces disponibles de la machine, y compris les interfaces accessibles depuis l'extérieur, au lieu de se limiter à l'hôte local. La faille est exploitable dès lors que l'application utilise UnboundIdContainer, directement ou via l'auto-configuration Spring Boot (propriétés spring.ldap.embedded.*), et que le port du serveur LDAP est accessible depuis la position réseau de l'attaquant. Un attaquant capable d'atteindre ce port peut s'authentifier avec l'identifiant administrateur documenté, sans en connaître un secret spécifique à l'instance. Elle permet de lire et de modifier les entrées de l'annuaire en mémoire.

Spring Security est un framework Java d'authentification et d'autorisation, intégré aux applications construites sur l'écosystème Spring. Il propose notamment un serveur LDAP embarqué basé sur UnboundID, destiné à faciliter les tests et le développement d'applications s'appuyant sur un annuaire LDAP.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-1188 : Initialization of a Resource with an Insecure Default

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Spring Security version 7.1.0,
•   Spring Security versions 7.0.0 jusqu'à 7.0.6,
•   Spring Security versions 6.5.0 jusqu'à 6.5.11,
•   Spring Security versions 6.4.0 jusqu'à 6.4.18,
•   Spring Security versions 5.8.0 jusqu'à 5.8.27,
•   Spring Security versions 5.7.0 jusqu'à 5.7.25.

Solutions ou recommandations

•   Spring Security 7.1 : version 7.1.1 et supérieure (OSS) ou 7.1.0.1 (support entreprise uniquement).
•   Spring Security 7.0 : version 7.0.7 et supérieure (OSS) ou 7.0.6.1 (support entreprise uniquement).
•   Spring Security 6.5 : version 6.5.12 et supérieure (support entreprise uniquement).
•   Spring Security 6.4 : version 6.4.19 et supérieure (support entreprise uniquement).
•   Spring Security 5.8 : version 5.8.28 et supérieure (support entreprise uniquement).
•   Spring Security 5.7 : version 5.7.26 et supérieure (support entreprise uniquement).