„`html
Zusammenfassung
Die Schwachstelle CVE-2026-47893 betrifft Spring WebFlux-Anwendungen mit WebSocket-Unterstützung. Sie ermöglicht die unbeabsichtigte Offenlegung sensibler Benutzerinformationen durch die Inklusion von Request-Headern in Exception-Meldungen. Mit einem CVSS-Score von 7.5 wird diese Sicherheitslücke als High-Severity klassifiziert.
Betroffene Systeme
Folgende Spring Framework Versionen sind vulnerabel:
- Spring Framework 7.0.0 bis 7.0.8
- Spring Framework 6.2.0 bis 6.2.19
- Spring Framework 6.1.0 bis 6.1.28
- Spring Framework 6.0.0 bis 6.0.30
- Spring Framework 5.3.0 bis 5.3.49
- Spring Framework 5.2.25.RELEASE und älter
Betroffen sind alle Systeme, die Spring WebFlux mit WebSocket-Funktionalität einsetzen.
Technische Details
Die Schwachstelle tritt auf, wenn WebSocket-Handshakes fehlschlagen oder Exceptions während der WebSocket-Verarbeitung auftreten. In diesen Situationen werden Request-Header in den Exception-Grund (exception reason) aufgenommen und möglicherweise in Logs oder Error-Responses exponiert. Dies kann zur Offenlegung sensitiver Informationen führen, wie Authentifizierungstokens, Session-IDs, API-Keys oder andere sicherheitskritische Header.
Der Angriffsvektor ist netzwerkbasiert, erfordert jedoch Zugriff auf eine anfällige WebSocket-Endpoint. Ein Angreifer kann durch manipulierte WebSocket-Verbindungen gezielt Exceptions auslösen und die in den Fehlermeldungen enthaltenen Header auslesen.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisieren Sie Spring Framework auf gepatchte Versionen (nach VerfĂĽgbarkeit)
- Monitoring: Überwachen Sie WebSocket-Verbindungen und Exception-Logs auf verdächtige Muster
- Header-Filterung: Implementieren Sie Middleware, die sensitive Header aus Exception-Meldungen filtert
- Log-Analyse: PrĂĽfen Sie bestehende Logs auf exponierte sensitive Informationen
- WAF-Regeln: Konfigurieren Sie Web Application Firewalls zum Schutz von WebSocket-Endpoints
Bewertung
Risiko: Hoch – Die Offenlegung von Request-Headern gefährdet Authentifizierung und Autorisierung.
Umsetzungspriorität: Kritisch – Patches sollten zeitnah eingespielt werden.
Status: Derzeit keine offiziellen Patches verfügbar. Kontrollieren Sie regelmäßig die Spring Security Advisories auf Updates.
„`