漏洞概述 CVE编号: CVE-2026-47858 发布日期: 2026年7月29日 严重程度: 高 描述: 在Spring Tools中启用实时信息模式时,启动Spring Boot应用程序会导致运行中的应用易受JMX-based远程代码执行攻击。此问题影响所有环境(Eclipse、Visual Studio Code、Theia、Cursor)中的实时信息功能,但Claude Code的最近引入扩展除外。 影响范围 受影响的Spring产品和版本: - Spring Tools for Eclipse: 5.2.0及更早版本 - Spring Tools for VSCode / Cursor / Theia: 2.2.0及更早版本 - 所有早于版本5的版本(不再支持)也受到影响。 修复方案 Mitigation: - 受影响版本的应升级到相应的修复版本。 - Spring Tools for Eclipse: - 修复版本: 5.3.0 - 可用性: OSS - Spring Tools for VSCode / Cursor / Theia: - 修复版本: 2.3.0 - 可用性: OSS Workaround for unpatched versions: 在从IDE启动Spring Boot应用程序时禁用实时信息启用。 参考链接 NVD NIST CVSS Calculator 历史 2026-07-29: 初始漏洞报告发布。 报告漏洞 要报告Spring项目组合中的安全漏洞,请参阅安全政策。 --- 注意: 页面中未包含POC代码或利用代码。