漏洞概述 CVE-2026-59327: Spring Boot DevTools 远程密钥在 Eclipse 启动配置中的明文存储 描述: Spring Tools for Eclipse 将 Spring Boot DevTools 的远程密钥( )作为纯文本属性存储在“Spring Boot DevTools Client”启动配置中。Eclipse 会将启动配置属性以明文 XML 形式持久化,要么在 workspace 元数据中,要么在用户标记为共享文件的项目树中,以便提交到版本控制。该密钥是保护目标应用程序上 DevTools 远程重启/重新加载端点的唯一凭证。任何能够读取 文件(通过文件系统访问、工作区备份或共享 VCS 仓库)的人都可以提取密钥并利用它实现对受影响 Spring Boot 应用程序的远程代码执行。 影响范围 受影响的 Spring 产品和版本: - Spring Tools for Eclipse: 5.2.0 及更早版本 - 所有早于版本 5 的版本(不再支持)也受到影响。 - Spring Tools for VSCode / Cursor / Theia 不受影响,因为此启动配置机制特定于 Eclipse IDE。 修复方案 缓解措施: - 受影响版本的应升级到相应的修复版本。 - 修复版本: 5.3.0 - 可用性: OSS 未修补版本的变通方法: - 不要将“Spring Boot DevTools Client”启动配置标记为共享/导出文件,并避免提交包含 属性的 文件。 - 如果密钥已经暴露,请在受影响的应用程序上旋转 。 参考 CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H (4.4, Medium) 历史 2026-07-29: 初始漏洞报告发布。