„`html
Zusammenfassung
Die Schwachstelle CVE-2026-47879 betrifft die JsonToGrpcGatewayFilterFactory in Spring Cloud Gateway. Sie ermöglicht es Angreifern, willkürliche Spring Resource-Standorte für die Definition von Proto-Deskriptoren zu nutzen. Dies kann zu Remote Code Execution (RCE) oder Information Disclosure führen. Der Schweregrad wird mit „High“ (CVSS 7.7) bewertet.
Betroffene Systeme
- Spring Cloud Gateway 5.0.0 bis 5.0.2
- Spring Cloud Gateway 4.3.0 bis 4.3.5
- Spring Cloud Gateway 4.0.0 bis 4.2.9
- Spring Cloud Gateway 3.1.13 und früher
Sämtliche Versionen dieser kritischen Komponente sind betroffen, die in Microservice-Architekturen als API-Gateway eingesetzt werden.
Technische Details
Die Vulnerabilität liegt in der unzureichenden Validierung von Resource-Pfaden bei der Proto-Deskriptor-Verarbeitung. Die JsonToGrpcGatewayFilterFactory akzeptiert beliebige Spring Resource-Locator-Syntax, einschließlich file://, http:// und classpath:-Protokolle. Ein authentifizierter Angreifer oder bei unsicherer Konfiguration auch ein Angreifer ohne Authentifizierung kann dadurch:
- Proto-Deskriptoren von externen oder lokalen Standorten laden
- Vertrauliche Dateien aus dem Dateisystem auslesen
- Potentiell Deserialisierungszwecke exploitieren
Der Angriffsvektor ist netzwerkbasiert, was die Criticality erhöht.
Empfohlene Massnahmen
- Sofort: Inventarisierung aller Spring Cloud Gateway-Instanzen durchführen
- Kurzfristig: Betroffene Versionen identifizieren und priorisieren
- Mittel: Netzwerksegmentierung und Zugriffskontrolle auf Gateway-Konfigurationen verstärken
- Langfristig: Upgrade auf gepatchte Versionen durchführen (bei Verfügbarkeit)
- Web Application Firewall (WAF) Rules für verdächtige Resource-Anfragen implementieren
- Monitoring der JsonToGrpcGatewayFilterFactory-Konfigurationen aktivieren
Bewertung
CVSS 7.7 (High): Die Kombination aus hoher Verfügbarkeit über das Netzwerk, möglicher Remote Code Execution und Information Disclosure macht diese Schwachstelle zu einem kritischen Sicherheitsrisiko. Der fehlende Patch bei älteren Versionen verschärft die Situation. Unmittelbare Aufmerksamkeit durch das Sicherheitsteam ist erforderlich.
„`