„`html
Zusammenfassung
CVE-2026-47888 beschreibt eine Memory-Leak-Schwachstelle in Spring RSocket-Anwendungen, die durch fehlerhafte SETUP-Frames ausgelöst wird. Die Vulnerability besitzt einen CVSS-Score von 7.5 (High) und betrifft mehrere Versionen des Spring Frameworks. Ein Angreifer kann über das Netzwerk speziell formatierte SETUP-Frames senden, um einen Memory Leak zu verursachen, der zu Denial-of-Service führen kann.
Betroffene Systeme
- Spring Framework 7.0.0 – 7.0.8
- Spring Framework 6.2.0 – 6.2.19
- Spring Framework 6.1.0 – 6.1.28
- Spring Framework 6.0.0 – 6.0.30
- Spring Framework 5.3.0 – 5.3.49
- Spring Framework 5.2.0.RELEASE – 5.2.25.RELEASE
Betroffen sind alle Anwendungen, die RSocket-Kommunikation mit den genannten Spring-Framework-Versionen implementieren.
Technische Details
Die Schwachstelle liegt in der Verarbeitung von RSocket SETUP-Frames. Ein fehlerhaft konstruierter SETUP-Frame führt dazu, dass Speicherressourcen nicht korrekt freigegeben werden. Dies ermöglicht es einem Remote-Angreifer ohne Authentifizierung, durch wiederholtes Senden malformer Frames eine kontinuierliche Speicherlecage zu verursachen.
Angriffsvektor: Network (über RSocket-Verbindungen)
Authentifizierung erforderlich: Nein
Benutzereingabe erforderlich: Nein
Empfohlene Massnahmen
- Sofortige Überprüfung der eingesetzten Spring-Framework-Versionen durchführen
- RSocket-Endpunkte auf Netzwerk-Ebene einschränken, falls möglich
- Monitoring der Speichernutzung implementieren, um Memory Leaks zu erkennen
- Auf aktualisierte Spring-Framework-Versionen upgraden, sobald Patches verfügbar sind
- Input-Validierung für RSocket SETUP-Frames verstärken
Bewertung
Schweregrad: High
CVSS v3.1 Score: 7.5
Patch-Status: Ausstehend
Diese Vulnerability erfordert zeitnahe Aufmerksamkeit, da ein Patch bislang nicht verfügbar ist. Bis zur Verfügbarkeit eines Patches sollten Mitigationsmaßnahmen implementiert werden.
„`