漏洞概述 CVE编号: CVE-2026-41731 发布日期: 2026年6月9日 描述: 在Spring for Apache Kafka中, 和已弃用的 使用前缀检查匹配类型头,这意味着信任任何包隐式信任其所有子包。结合Jackson的默认bean反序列化,生产者可以提供精心构造的头值,导致消费者反序列化任意JDK类型,包括那些构造函数带有副作用的类(如分配文件描述符或生成线程池)。 影响范围 受影响的产品和版本: - Spring for Apache Kafka: - 4.0.0 - 4.0.5 - 3.3.0 - 3.3.15 - 3.2.0 - 3.2.13 - 2.9.0 - 2.9.13 - 2.8.0 - 2.8.11 - 不再支持的版本也受到影响。 修复方案 Mitigation: - 受影响版本的应升级到相应的修复版本。 - 受影响版本与修复版本对照表: - 4.0.x → 4.0.6 (OSS) - 4.0.x → 4.0.5.1 (Commercial) - 3.3.x → 3.3.16 (OSS) - 3.3.x → 3.3.15.1 (Commercial) - 3.2.x → 3.2.14 (Commercial) - 2.9.x → 2.9.14 (Commercial) - 2.8.x → 2.8.12 (Commercial) 其他信息 Credit: 该问题由内部发现。 References: - NVD链接 History: - 2026-06-09: 初始漏洞报告发布。 总结 此漏洞涉及Spring for Apache Kafka中的头映射器,可能导致反序列化攻击。建议受影响的用户尽快升级到指定的修复版本以消除风险。