Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon 91 vulnerabilidades de Spring afectan a más de 209.000 componentes de código abierto


Broadcom ha publicado una serie importante de avisos de seguridad de Spring, en los que Sonatype ha rastreado 91 CVE en Spring Framework y proyectos relacionados. La divulgación, realizada el 20 de agosto de 2026, afecta a aproximadamente 209.569 componentes de software, lo que pone de manifiesto el creciente impacto de las vulnerabilidades de código abierto. Los avisos incluyen proyectos ampliamente utilizados como Spring Security, Spring Cloud Config y Spring AI.





Broadcom ha publicado un lote importante de avisos de seguridad de Spring, y Sonatype está rastreando 91 CVE en Spring Framework y proyectos relacionados.

La divulgación del 20 de agosto de 2026 afecta a un estimado de 209,569 componentes de software, lo que resalta el creciente impacto indirecto de las vulnerabilidades de código abierto.

Los avisos cubren proyectos ampliamente utilizados, incluidos Spring Security, Spring Cloud Config, Spring AI, Spring Data REST, Spring Integration, Reactor Core, Reactor Netty, Spring AMQP y Spring Batch.

El portal de avisos de Spring enumera correcciones en varias líneas de versiones compatibles, lo que significa que es posible que necesites actualizar más de una rama del mismo producto.

Los fallos revelados incluyen deserialización insegura, ejecución potencial de código no confiable, divulgación de información, falsificación de solicitudes del lado del servidor (SSRF), salto de directorios (path traversal), denegación de servicio y debilidades de autorización.

Impacto de las 91 vulnerabilidades de Spring

Aunque cada problema tiene diferentes requisitos previos e impacto, la cantidad de paquetes afectados convierte el descubrimiento y la remediación de dependencias en un desafío mayor.

La escala del evento se extiende más allá de las aplicaciones que importan directamente las librerías de Spring. Es probable que muchos componentes afectados incluyan código de Spring vulnerable como dependencias transitivas, librerías embebidas o dependencias utilizadas por frameworks ascendentes.

La disponibilidad de una versión parcheada en el origen no protege automáticamente una aplicación empresarial. Los mantenedores deben adoptar la actualización, los equipos de desarrollo deben reconstruir su software y las organizaciones deben desplegar la versión corregida resultante.

Un problema de alto impacto identificado en la publicación es el CVE-2026-59285, un fallo de deserialización insegura que afecta a Spring for GraphQL. Sonatype calificó la vulnerabilidad como 9.2 Crítica.

El problema puede ser explotable cuando una aplicación utiliza Jackson 2.x para la deserialización de JSON, expone campos de GraphQL paginados y expone clases potencialmente peligrosas durante la deserialización.

Bajo esas condiciones, un atacante podría potencialmente lograr la ejecución remota de código. Otro fallo notable es el CVE-2026-59318, que afecta a la funcionalidad de llamada a herramientas de Spring AI.

La vulnerabilidad puede permitir que un ataque de inyección de prompts active una herramienta que no estaba destinada a estar disponible para una solicitud particular. Esto podría crear una vía hacia la escalada de privilegios en aplicaciones habilitadas para IA si los permisos de las herramientas no se aplican en la capa del sistema subyacente.

El evento de Spring llega durante un fuerte aumento en la investigación de seguridad asistida por IA. Sonatype informó que las versiones de componentes recién afectados aumentaron 46 veces la tasa previa a la IA.

En contraste, las vulnerabilidades críticas y de alta severidad por aplicación empresarial aumentaron en un factor de 4.31 durante su análisis de cuatro años.

El propio Spring ya ha visto un aumento en el reporte de vulnerabilidades. Broadcom dijo anteriormente que los avisos mensuales de seguridad de Spring aumentaron más del 1,700% de marzo a abril de 2026.

El incremento refleja tanto una mejora en la investigación de seguridad como la capacidad de los sistemas de IA para identificar debilidades potenciales en grandes bases de código a velocidad de máquina.

Según la investigación de Sonatype, los defensores deberían priorizar la identificación de versiones vulnerables de Spring en producción, revisar las dependencias directas o transitivas y evaluar la exposición basada en rutas de ataque alcanzables, en lugar de parchear inmediatamente los 91 CVE.

Los servicios orientados a Internet, los despliegues de GraphQL, las implementaciones de Spring AI y las aplicaciones que manejan datos no confiables deben recibir atención inmediata.

Las organizaciones deben revisar los avisos de Spring, actualizar a las versiones corregidas enumeradas, escanear las listas de materiales de software (SBOM) y validar las actualizaciones mediante pruebas.

A medida que la IA acelera el descubrimiento de vulnerabilidades, los equipos de cadena de suministro de software necesitarán métodos igualmente rápidos para la inteligencia de dependencias, la priorización y la remediación segura.



Fuentes:
https://cybersecuritynews.com/91-spring-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.