Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

Spring — Vulnerabilities & Security Advisories 247

Browse all 247 CVE security advisories affecting Spring. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Spring is a widely adopted Java framework designed for building enterprise-level applications, serving as the backbone for numerous critical web services. Its extensive ecosystem has historically exposed developers to diverse security risks, particularly Remote Code Execution (RCE) and Server-Side Request Forgery (SSRF), stemming from complex request handling and deserialization flaws. While Cross-Site Scripting (XSS) and privilege escalation issues also appear in the record, the most severe incidents involve critical RCE vulnerabilities that allow attackers to execute arbitrary code on affected servers. The framework’s modular nature means vulnerabilities in specific components, such as Spring Boot or Spring Security, can impact the entire application stack. With 72 recorded CVEs, maintaining strict dependency updates and adhering to secure coding practices are essential for mitigating these persistent threats in production environments.

CVE ID Title CVSS Severity Published
CVE-2026-40967 VMware Spring AI 代码注入漏洞 — Spring AI CWE-94 8.6 High 2026-04-28
CVE-2026-40977 VMware Spring Boot 后置链接漏洞 — Spring Boot CWE-59 4.7 Medium 2026-04-27
CVE-2026-40976 VMware Spring Boot 安全漏洞 — Spring Boot CWE-862 9.1 Critical 2026-04-27
CVE-2026-40975 VMware Spring Boot 安全特征问题漏洞 — Spring Boot CWE-330 4.8 Medium 2026-04-27
CVE-2026-40974 VMware Spring Boot 信任管理问题漏洞 — Spring Boot CWE-295 5.0 Medium 2026-04-27
CVE-2026-40973 VMware Spring Boot 安全漏洞 — Spring Boot CWE-377 7.0 High 2026-04-27
CVE-2026-40972 VMware Spring Boot 安全漏洞 — Spring Boot CWE-208 7.5 High 2026-04-27
CVE-2026-40971 VMware Spring Boot 信任管理问题漏洞 — Spring Boot CWE-295 5.0 Medium 2026-04-27
CVE-2026-40970 VMware Spring Boot 信任管理问题漏洞 — Spring Boot CWE-295 5.0 Medium 2026-04-27
CVE-2026-22754 ervlet Path Not Correctly Included in Path Matching of XML Authorization Rules — Spring Security 7.5 High 2026-04-22
CVE-2026-22753 Servlet Path Not Correctly Included in Path Matching of HttpSecurity#securityMatchers — Spring Security 7.5 High 2026-04-22
CVE-2026-22748 Potential Security Misconfiguration when Using withIssuerLocation — Spring Security 5.3 Medium 2026-04-22
CVE-2026-22747 Unauthorized User Impersonation when Using X.509 Client Certificates — Spring Security 6.8 Medium 2026-04-22
CVE-2026-22746 User Attribute Enumeration when Using DaoAuthenticationProvider — Spring Security 3.7 Low 2026-04-22
CVE-2026-22751 Spring Security JdbcOneTimeTokenService allows a one-time token to authenticate multiple sessions — Spring Security 4.8 Medium 2026-04-21
CVE-2026-22744 VMware Spring AI 安全漏洞 — Spring AI 7.5 High 2026-03-27
CVE-2026-22743 Server-Side Request Forgery via Filter Expression Keys in Neo4jVectorStore — Spring AI 7.5 High 2026-03-27
CVE-2026-22742 Server-Side Request Forgery in BedrockProxyChatModel via Unvalidated Media URL Fetching — Spring AI 8.6 High 2026-03-27
CVE-2026-22738 SpEL Injection via Unescaped Filter Key in SimpleVectorStore Leads to Remote Code Execution — Spring AI 9.8 Critical 2026-03-27
CVE-2026-22739 Spring Cloud Config Profile Substitution Can Allow Unintended Access To Files And Enable SSRF Attacks — Spring Cloud 8.6 High 2026-03-24
CVE-2026-22737 Spring Framework Improper Path Limitation with Script View Templates — Spring Framework 5.9 Medium 2026-03-19
CVE-2026-22735 Server Sent Event stream corruption — Spring Foundation 2.6 Low 2026-03-19
CVE-2026-22733 Authentication Bypass under Actuator CloudFoundry endpoints — Spring Security CWE-288 8.2 High 2026-03-19
CVE-2026-22731 Authentication Bypass under Actuator Health groups paths — Spring Boot CWE-288 8.2 High 2026-03-19
CVE-2025-22234 Spring Security - BCrypt Password Encoder maximum password length breaks timing attack mitigation — Spring Security CWE-208 5.3 Medium 2026-01-22
CVE-2026-22718 Command injection vulnerability — CLI VSCode Extension CWE-78 6.8 Medium 2026-01-14
CVE-2025-41243 Spring Expression Language property modification using Spring Cloud Gateway Server WebFlux — Cloud Gateway CWE-917 10.0 Critical 2025-09-16
CVE-2025-41232 CVE-2025-41232: Spring Security authorization bypass for method security annotations on private methods — Spring Security 9.1 Critical 2025-05-21
CVE-2025-22233 Spring Framework DataBinder Case Sensitive Match Exception — Spring Framework CWE-20 3.1 Low 2025-05-16
CVE-2025-22235 Spring Boot EndpointRequest.to() creates wrong matcher if actuator endpoint is not exposed — Spring Boot CWE-20 7.3 High 2025-04-28

This page lists every published CVE security advisory associated with Spring. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.