Vulnerabilidades y Avisos de Seguridad: Credenciales codificadas en Spring Security

Credenciales codificadas en Spring Security

Recursos Afectados

Las siguientes versiones están afectadas:

  • Spring Security versión 7.1.0;
  • Spring Security 7.0.0 hasta la versión 7.0.6 incluida;
  • Spring Security 6.5.0 hasta la versión 6.5.11 incluida;
  • Spring Security 6.4.0 hasta la versión 6.4.18 incluida;
  • Spring Security 5.8.0 hasta la versión 5.8.27 incluida;
  • Spring Security 5.7.0 hasta la versión 5.7.25 incluida.
Descripción

Spring ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante leer o modificar las entradas del directorio en memoria.

Identificador
INCIBE-2026-575

Solución

Spring ha lanzado las siguientes actualizaciones, las cuales solucionan las vulnerabilidades reportadas:

  • Para Spring Security 7.1.0: se han lanzado las versiones 7.1.1 y 7.1.0.1;
  • Para Spring Security 7.0: se han lanzado las versiones 7.0.7 y 7.0.6.1;
  • Para Spring Security 6.5: se ha lanzado la versión 6.5.12;
  • Para Spring Security 6.4: se ha lanzado la versión 6.4.19;
  • Para Spring Security 5.8: se ha lanzado la versión 5.8.28;
  • Para Spring Security 5.7: se ha lanzado la versión 5.7.26.
Detalle

CVE-2026-59270: El servidor LDAP UnboundID integrado de Spring Security (UnboundIdContainer) registra incondicionalmente una credencial administrativa y vincula su listener a todas las interfaces de red disponibles. Un atacante con acceso al puerto de escucha LDAP podría autenticarse utilizando el DN de enlace administrativo conocido, lo que le permitiría leer o modificar las entradas del directorio en memoria.

5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-59270 Crítica No SPRING

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.