使用 反序列化执行上下文的 application,若其作业(job)仓库(repository)使用了不可信的数据源,则存在反序列化漏洞。 未正确强制使用可信类型白名单(trusted-types allowlist),使得攻击者可以构造恶意输入,可能导致任意代码执行,包括利用已知的 Jackson RCE 漏洞利用链(gadget)。 受影响版本: Spring Batch 6.0.0 - 6.0.4 Spring Batch 5.2.0 - 5.2.6
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Spring | Spring Batch | 6.0.0 ~ 6.0.4 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-59270 | 9.4 CRITICAL | Spring Security 内嵌UnboundID LDAP 管理DN暴露漏洞 |
| CVE-2026-47877 | 8.2 HIGH | Spring Security 授权服务器 XSS 漏洞 |
| CVE-2026-47879 | 7.7 HIGH | Spring Cloud Gateway 文件访问与SSRF |
| CVE-2026-47849 | 7.1 HIGH | Spring Data REST 标识符及版本属性修改漏洞 |
| CVE-2026-59275 | 6.6 MEDIUM | Java反序列化嵌套数组绕过致栈溢出 |
| CVE-2026-59278 | 6.5 MEDIUM | Spring for Apache Kafka SSRF 漏洞 |
| CVE-2026-59274 | 6.5 MEDIUM | UnZipTransformer 无限制解压导致的 zip-bomb DoS 漏洞 |
| CVE-2026-47864 | 6.4 MEDIUM | Java反序列化远程代码执行漏洞 |
| CVE-2026-47881 | 5.9 MEDIUM | Spring Batch FlatFileItemReader 拒绝服务漏洞 |
| CVE-2026-47878 | 5.6 MEDIUM | Java反序列化远程代码执行漏洞 |
| CVE-2026-47880 | 5.4 MEDIUM | DefaultJmsHeaderMapper 框架关键名称过滤缺失 |
| CVE-2026-59271 | 5.3 MEDIUM | Kafka Broker 密码泄露异常 |
| CVE-2026-47894 | 4.9 MEDIUM | Spring Cloud Config 环境配置泄露 |
| CVE-2026-47892 | Spring Framework WebFlux 请求头校验绕过 | |
| CVE-2026-47887 | Spring Framework 开放重定向漏洞 | |
| CVE-2026-47891 | Spring Framework Jaxb2Decoder 内存绕过 | |
| CVE-2026-47890 | Spring Framework SSE流碎片渲染损坏漏洞 | |
| CVE-2026-47889 | Spring Framework Jetty核心服务器响应丢弃sameSite属性 | |
| CVE-2026-47893 | Spring Framework 握手WebSocket服务异常信息泄露请求头漏洞 | |
| CVE-2026-47883 | Spring Framework UrlHandlerFilter 开放重定向漏洞 |
显示前 20 条,共 25 条。 查看全部 → →
暂无评论