V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-22732
DEB
Критический

Когда приложения задают заголовки HTTP ответов для приложений servlet с использованием Spring Security, существует вероятность того, что за…

CVSS
9.1
Критический
EPSS
0.00
p34
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Когда приложения задают заголовки HTTP ответов для приложений servlet с использованием Spring Security, существует вероятность того, что заголовки HTTP не будут написаны.  Эта проблема затрагивает приложения Spring Security Servlet с использованием ленивого (по умолчанию) написания HTTP Headers: : с 5.7,0 по 5.7.21, с 5.8.0 по 5.8.23, с 6.3.0 по 6.3.14, с 6.4.0 до 6.4.14, с 6.5.0 до 6.5.8, с 7.0.0 до 7.0.3.

Теги · CWE
Без аутентификации
CWE-425
CAPEC-87
CAPEC-127
CAPEC-143
CAPEC-144
CAPEC-668
Затронутые продукты
Spring_security < 5.7.22Spring_security 5.8.0–5.8.24Spring_security 6.3.0–6.3.15Spring_security 6.4.0–6.4.15Spring_security 6.5.0–6.5.9Spring_security 7.0.0–7.0.4
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.004 · p34
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
libspring-security-2.0-javaОтслеживается
spring_security*Отслеживается
Источники данных
DEB
CVE
Связанные уязвимости