Spring - CVE-2026-59270
Date de publication :
Il s'agit d'une vulnérabilité de configuration par défaut non sécurisée dans le composant UnboundIdContainer de Spring Security. Ce serveur LDAP embarqué enregistre inconditionnellement un identifiant administrateur connu (bind DN "well-known") et lie son écouteur réseau à l'ensemble des interfaces disponibles de la machine, y compris les interfaces accessibles depuis l'extérieur, au lieu de se limiter à l'hôte local. La faille est exploitable dès lors que l'application utilise UnboundIdContainer, directement ou via l'auto-configuration Spring Boot (propriétés spring.ldap.embedded.*), et que le port du serveur LDAP est accessible depuis la position réseau de l'attaquant. Un attaquant capable d'atteindre ce port peut s'authentifier avec l'identifiant administrateur documenté, sans en connaître un secret spécifique à l'instance. Elle permet de lire et de modifier les entrées de l'annuaire en mémoire.
Spring Security est un framework Java d'authentification et d'autorisation, intégré aux applications construites sur l'écosystème Spring. Il propose notamment un serveur LDAP embarqué basé sur UnboundID, destiné à faciliter les tests et le développement d'applications s'appuyant sur un annuaire LDAP.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Atteinte à la confidentialité des données
Exploitation
CWE-1188 : Initialization of a Resource with an Insecure Default
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Spring Security version 7.1.0,
• Spring Security versions 7.0.0 jusqu'à 7.0.6,
• Spring Security versions 6.5.0 jusqu'à 6.5.11,
• Spring Security versions 6.4.0 jusqu'à 6.4.18,
• Spring Security versions 5.8.0 jusqu'à 5.8.27,
• Spring Security versions 5.7.0 jusqu'à 5.7.25.
Solutions ou recommandations
• Spring Security 7.0 : version 7.0.7 et supérieure (OSS) ou 7.0.6.1 (support entreprise uniquement).
• Spring Security 6.5 : version 6.5.12 et supérieure (support entreprise uniquement).
• Spring Security 6.4 : version 6.4.19 et supérieure (support entreprise uniquement).
• Spring Security 5.8 : version 5.8.28 et supérieure (support entreprise uniquement).
• Spring Security 5.7 : version 5.7.26 et supérieure (support entreprise uniquement).