漏洞概述 漏洞名称:Spring Framework 7.0.8 以下版本 Aalto XML 处理器资源分配漏洞 CVE 编号:CVE-2026-47891 CVSS 评分:5.3(中危) 漏洞类型:资源分配(CWE-770) 利用成本:$0–$5k CTI 兴趣评分:0.61+ 利用难度:低(easy) 漏洞描述:Spring Framework 7.0.8 以下版本中,Aalto XML 处理器在处理未知输入时,会替调用者分配可复用资源或资源组,但未对资源大小或数量施加任何限制,导致资源分配异常。攻击者可远程触发该漏洞,目前无公开 exploit。 影响范围 受影响版本: - Spring Framework 7.0.0 – 7.0.8 - Spring Framework 6.1.0 – 6.1.28 - Spring Framework 6.0.0 – 6.0.39 - Spring Framework 5.3.0 – 5.3.49 - Spring Framework 5.2.25.RELEASE 及更早版本 受影响组件:Aalto XML 处理器(XML 解析模块) 影响:依赖 Aalto XML 处理器解析 XML 输入的 Spring WebFlux 应用,若未正确执行 限制,可能因资源分配失控导致服务异常。 修复方案 修复版本:Spring Framework 7.0.9 及以上版本已修复该漏洞。 临时缓解措施: - 升级 Spring Framework 至 7.0.9+ - 若无法立即升级,可手动限制 XML 输入大小,或配置 参数以约束资源分配。 - 对 XML 输入进行预校验,过滤异常大或结构复杂的 XML 数据。