개요
Spring 제품에서 발생하는 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 제품 사용자는 최신 버전으로 업데이트 하시기 바랍니다.
대상 제품
CVE-2026-22731
Spring Boot 버전: 4.0.0 이상 4.0.3 이하
Spring Boot 버전: 3.5.0 이상 3.5.11 이하
Spring Boot 버전: 3.4.0 이상 3.4.14 이하
CVE-2026-22732
Spring Security 버전: 5.7.0 이상 5.7.21 이하
Spring Security 버전: 5.8.0 이상 5.8.23 이하
Spring Security 버전: 6.3.0 이상 6.3.14 이하
Spring Security 버전: 6.4.0 이상 6.4.14 이하
Spring Security 버전: 6.5.0 이상 6.5.8 이하
Spring Security 버전: 7.0.0 이상 7.0.3 이하
CVE-2026-22733
Spring Boot 버전: 4.0.0 이상 4.0.3 이하
Spring Boot 버전: 3.5.0 이상 3.5.11 이하
Spring Boot 버전: 3.4.0 이상 3.4.14 이하
Spring Boot 버전: 3.3.0 이상 3.3.17 이하
Spring Boot 버전: 2.7.0 이상 2.7.31 이하
해결된 취약점
Actuator Health 그룹 경로에서 발생하는 인증 우회 취약점(CVE-2026-22731)
Spring Security에서 특정 조건 시 HTTP 응답 헤더가 작성되지 않아 발생하는 취약점(CVE-2026-22732)
Actuator CloudFoundry 엔드포인트에서 발생하는 인증 우회 취약점(CVE-2026-22733)
취약점 패치
최신 업데이트를 통해 취약점 패치가 제공되었습니다. 참고 사이트의 안내에 따라 최신 취약점 패치 버전으로 업데이트 하시기 바랍니다.
CVE-2026-22731
Spring Boot 버전: 4.0.4
Spring Boot 버전: 3.5.12
Spring Boot 버전: 3.4.15
CVE-2026-22732
Spring Security 버전: 5.7.22
Spring Security 버전: 5.8.24
Spring Security 버전: 6.3.15
Spring Security 버전: 6.4.15
Spring Security 버전: 6.5.9
Spring Security 버전: 7.0.4
CVE-2026-22733
Spring Boot 버전: 4.0.4
Spring Boot 버전: 3.5.12
Spring Boot 버전: 3.4.15
Spring Boot 버전: 3.3.18
Spring Boot 버전: 2.7.32
참고사이트
[1] CVE-2026-22731: Authentication Bypass under Actuator Health groups paths
https://spring.io/security/cve-2026-22731
[2] cve-2026-22732: Under Some Conditions Spring Security HTTP Headers Are not Written
https://spring.io/security/cve-2026-22732
[3] CVE-2026-22733: Authentication Bypass under Actuator CloudFoundry endpoints
https://spring.io/security/cve-2026-22733