„`html
Zusammenfassung
CVE-2026-47891 ist eine kritische SicherheitslĂĽcke in mehreren Versionen des Spring Frameworks. Die Schwachstelle betrifft Spring WebFlux-Anwendungen, die den Aalto XML-Prozessor zur Verarbeitung von XML-Eingaben nutzen. Das Framework enforced nicht korrekt das maxInMemorySize-Limit, was zu Denial-of-Service (DoS)-Angriffen fĂĽhren kann.
Betroffene Systeme
Die SicherheitslĂĽcke betrifft folgende Spring Framework-Versionen:
- Spring Framework 7.0.0 bis 7.0.8
- Spring Framework 6.2.0 bis 6.2.19
- Spring Framework 6.1.0 bis 6.1.28
- Spring Framework 6.0.0 bis 6.0.30
- Spring Framework 5.3.0 bis 5.3.49
- Spring Framework 5.2.25.RELEASE und älter
Technische Details
Der Aalto XML-Prozessor in betroffenen Spring WebFlux-Implementierungen berücksichtigt die konfigurierte maxInMemorySize-Grenze nicht ordnungsgemäß bei der Verarbeitung von XML-Dokumenten. Ein Angreifer kann speziell präparierte XML-Payloads über das Netzwerk an die Anwendung senden, um unkontrolliertes Speicherwachstum zu erzwingen. Dies führt zu erhöhtem RAM-Verbrauch und letztendlich zu Speichererschöpfung des betroffenen Systems.
Empfohlene Massnahmen
- Umgehende Aktualisierung auf patched Versionen durchfĂĽhren (sofern verfĂĽgbar)
- Implementierung von Input-Validierung und Größenlimits auf Applikationsebene
- Rate Limiting fĂĽr XML-Verarbeitungsendpunkte aktivieren
- WAF-Regeln zur Erkennung anomal groĂźer XML-Payloads konfigurieren
- Monitoring von Speichernutzung und Netzwerkverkehr intensivieren
Bewertung
CVSS 9.8 (Critical): Die hohe Bewertung reflektiert das Netzwerkangriffsvektor (Network), niedrige Angriffskomplexität und erhebliche Auswirkungen auf Verfügbarkeit. Bisher ist kein Patch vorhanden. Betroffene Organisationen sollten sofortige Mitigation durchführen.
„`