„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-47885 betrifft den PartEventHttpMessageReader in Spring WebFlux. Eine unzureichende Validierung ermöglicht es Angreifern, die maxPartSize-Limitierung zu umgehen, wenn maxInMemorySize auf -1 gesetzt ist. Dies führt zu potenziellen Denial-of-Service (DoS) und Ressourcenerschöpfungsangriffen.
Betroffene Systeme
- Spring Framework 7.0.0 bis 7.0.8
- Spring Framework 6.2.0 bis 6.2.19
- Spring Framework 6.1.0 bis 6.1.28
Alle Systeme mit aktiviertem WebFlux und entsprechender Konfiguration sind anfällig.
Technische Details
Die Schwachstelle existiert in der Komponente PartEventHttpMessageReader, welche Multipart-Requests verarbeitet. Wenn die Konfigurationsparameter maxInMemorySize = -1 gesetzt ist, wird die maxPartSize-Limitierung nicht korrekt durchgesetzt.
Angriffsvektor: Network (CVSS 7.5)
Ein Angreifer kann ĂĽbergroĂźe Multipart-Payloads ĂĽbermitteln, die normal blockiert wĂĽrden. Dies fĂĽhrt zu:
- Speichererschöpfung auf dem Server
- CPU-Auslastungsspitzen
- Denial-of-Service-Zustände
Empfohlene Massnahmen
- Sofortiges Update: Aktualisieren Sie auf Spring Framework 7.0.9 oder höher, 6.2.20 oder höher, bzw. 6.1.29 oder höher
- KonfigurationsĂĽberprĂĽfung: PrĂĽfen Sie alle WebFlux-Konfigurationen auf maxInMemorySize = -1 Einstellungen
- Workaround: Setzen Sie maxInMemorySize auf einen definierten positiven Wert anstatt -1
- Monitoring: Implementieren Sie Ăśberwachung fĂĽr abnormale Speicher- und CPU-Auslastung
- WAF-Regeln: Konfigurieren Sie Grenzen für Upload-Größen auf Application-Gateway-Ebene
Bewertung
Schweregrad: High (CVSS 7.5)
Auswirkung: Hoch – Ermöglicht DoS-Attacken mit moderatem Aufwand
Exploit-VerfĂĽgbarkeit: Nein (kein Patch verfĂĽgbar)
Die Lücke erfordert aktuelle Patching-Maßnahmen und sollte mit hoher Priorität adressiert werden.
„`