„`html
Zusammenfassung
Die Schwachstelle CVE-2026-41699 betrifft Spring for GraphQL und ermöglicht Remote Code Execution (RCE) durch unsichere Deserialisierung bei der Verarbeitung von paginierten GraphQL-Anfragen. Der CVSS-Wert von 8.1 klassifiziert diese als kritische Sicherheitslücke mit hohem Schweregrad.
Betroffene Systeme
VMware Spring for GraphQL in folgenden Versionen:
- 2.0.0 bis 2.0.3
- 1.4.0 bis 1.4.5
- 1.3.0 bis 1.3.8
Angriffsvektor: Netzwerk (remot ausnutzbar)
Technische Details
Die Vulnerabilität existiert in der Verarbeitung von GraphQL-Queries mit Pagination-Features (Connection-Felder). Wenn eine Anwendung paginierte Felder exponiert und bestimmte deserialisierbare Klassen im Classpath vorhanden sind, kann ein Angreifer eine manipulierte GraphQL-Request konstruieren.
Der Exploit-Mechanismus nutzt den Java-Deserialisierungsprozess, um während der Deserialisierung von Payload-Daten beliebigen Code auszuführen. Dies ist möglich, wenn Gadget-Chains in verfügbaren Bibliotheken existieren und vom Deserialisierungs-Prozess aktiviert werden.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisieren Sie Spring for GraphQL auf Versionen 2.0.4 oder höher, 1.4.6 oder höher beziehungsweise 1.3.9 oder höher
- Eingabe-Validierung: Implementieren Sie strenge Validierungsmechanismen für GraphQL-Queries, insbesondere bei Connection-Feldern
- Classpath-Härtung: Reduzieren Sie verfügbare Deserialisierungs-Gadgets durch Entfernung unnötiger Abhängigkeiten
- Web Application Firewall: Implementieren Sie WAF-Regeln zur Filterung verdächtiger GraphQL-Queries
- Monitoring: Aktivieren Sie Logging und Anomalie-Erkennung für GraphQL-Requests
Bewertung
CVSS 3.1 Score: 8.1 (High)
Die Schwachstelle erfordert sofortige Aufmerksamkeit aufgrund des RCE-Risikos und der Möglichkeit der Netzwerk-Ausnutzung ohne Authentifizierung. Ein Patch ist verfügbar und sollte prioritär eingespielt werden.
„`