SK-CERT Bezpečnostné varovanie V20260422-01
| Dôležitosť | Kritická |
| Klasifikácia | Neutajované/TLP:CLEAR |
| CVSS Skóre |
9.6 |
| Identifikátor |
| Spring Security a Authorization Server – kritická bezpečnostná zraniteľnosť |
| Popis |
| Spoločnosť Spring vydala bezpečnostné aktualizácie na produkty Spring Security a Spring Authorization Server, ktoré opravujú dve bezpečnostné zraniteľnosti, z ktorých jedna je označená ako kritická. Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2026-22752 sa nachádza v produktoch Spring Security a Spring Authorization Server, spočíva v nedostatočnom overovaní používateľských vstupov a umožňuje vzdialenému, autentifikovanému útočníkovi s platným IAT tokenom (Initial Access Token) registrovať podvrhnutého klienta so špeciálnymi metadátami a následne eskalovať svoje privilégiá na zasiahnutom systéme, vykonať škodlivý kód, získať neoprávnený prístup k citlivým údajom a vykonať neoprávnené zmeny v systéme. Zneužitím bezpečnostnej zraniteľnosti s identifikátorom CVE-2026-22751 možno získať neoprávnený prístup k citlivým údajom a vykonať neoprávnené zmeny v systéme. |
| Dátum prvého zverejnenia varovania |
| 21.4.2026 |
| CVE |
| CVE-2026-22752, CVE-2026-22751 |
| IOC |
| – |
| Zasiahnuté systémy |
| Spring Security Spring Authorization Server Presnú špecifikáciu jednotlivých zasiahnutých produktov nájdete na odkazoch v sekcii ZDROJE |
| Následky |
| Vykonanie škodlivého kódu Eskalácia privilégií Neoprávnený prístup k citlivým údajom Neoprávnená zmena v systéme |
| Odporúčania |
| Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov. Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom alebo vzdialené vykonanie kódu, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. |
| Zdroje |
|
https://spring.io/security/cve-2026-22752 https://spring.io/security/cve-2026-22751 |
« Späť na zoznam

