보안 권고문

Spring 제품 보안 업데이트 권고

개요

 

Spring 제품에서 발생하는 취약점을 해결하는 보안 업데이트를 발표하였습니다. 해당하는 제품 사용자는 최신 버전으로 업데이트 하시기 바랍니다.

 

 

대상 제품

 

CVE-2026-22731

 

Spring Boot 버전: 4.0.0 이상 4.0.3 이하
Spring Boot 버전: 3.5.0 이상 3.5.11 이하
Spring Boot 버전: 3.4.0 이상 3.4.14 이하

 

CVE-2026-22732

 

Spring Security 버전: 5.7.0 이상 5.7.21 이하
Spring Security 버전: 5.8.0 이상 5.8.23 이하
Spring Security 버전: 6.3.0 이상 6.3.14 이하
Spring Security 버전: 6.4.0 이상 6.4.14 이하
Spring Security 버전: 6.5.0 이상 6.5.8 이하
Spring Security 버전: 7.0.0 이상 7.0.3 이하

 

CVE-2026-22733

 

Spring Boot 버전: 4.0.0 이상 4.0.3 이하
Spring Boot 버전: 3.5.0 이상 3.5.11 이하
Spring Boot 버전: 3.4.0 이상 3.4.14 이하
Spring Boot 버전: 3.3.0 이상 3.3.17 이하
Spring Boot 버전: 2.7.0 이상 2.7.31 이하

 

 

해결된 취약점

 

Actuator Health 그룹 경로에서 발생하는 인증 우회 취약점(CVE-2026-22731)
Spring Security에서 특정 조건 시 HTTP 응답 헤더가 작성되지 않아 발생하는 취약점(CVE-2026-22732)
Actuator CloudFoundry 엔드포인트에서 발생하는 인증 우회 취약점(CVE-2026-22733)

 

 

취약점 패치

 

최신 업데이트를 통해 취약점 패치가 제공되었습니다. 참고 사이트의 안내에 따라 최신 취약점 패치 버전으로 업데이트 하시기 바랍니다.

 

CVE-2026-22731

 

Spring Boot 버전: 4.0.4
Spring Boot 버전: 3.5.12
Spring Boot 버전: 3.4.15

 

CVE-2026-22732

 

Spring Security 버전: 5.7.22
Spring Security 버전: 5.8.24
Spring Security 버전: 6.3.15
Spring Security 버전: 6.4.15
Spring Security 버전: 6.5.9
Spring Security 버전: 7.0.4

 

CVE-2026-22733

 

Spring Boot 버전: 4.0.4
Spring Boot 버전: 3.5.12
Spring Boot 버전: 3.4.15
Spring Boot 버전: 3.3.18
Spring Boot 버전: 2.7.32

 

 

참고사이트

 

[1] CVE-2026-22731: Authentication Bypass under Actuator Health groups paths
https://spring.io/security/cve-2026-22731
[2] cve-2026-22732: Under Some Conditions Spring Security HTTP Headers Are not Written
https://spring.io/security/cve-2026-22732
[3] CVE-2026-22733: Authentication Bypass under Actuator CloudFoundry endpoints
https://spring.io/security/cve-2026-22733