보안 권고문

Spring 제품 보안 업데이트 권고

  • Spring 제품에서 다수의 취약점을 해결하는 보안 업데이트가 발표되었다.
  • 영향을 받는 제품은 Micrometer, micrometer-core, micrometer-jetty11, micrometer-jetty12, Spring Integration, Spring Security, Spring Web Services, Spring HATEOAS, Spring Data Commons, Spring for GraphQL, Spring Data MongoDB, Spring LDAP, Spring Data REST, Spring for Apache Kafka, Spring for Apache Pulsar이다.
  • 해결된 취약점은 서비스 거부(DoS), 임의 파일 쓰기, 안전하지 않은 역직렬화, 인증 우회, 접근 제어 우회, XSS, XXE, SSRF, SpEL 표현식 삽입, 크로스 사이트 WebSocket 하이재킹 등이다.
  • CVE-2026-40983은 Micrometer gRPC 서버에서 발생하는 서비스 거부 취약점이다.
  • CVE-2026-40984는 Micrometer HTTP 서버에서 발생하는 서비스 거부 취약점이다.
  • CVE-2026-40987은 Spring Integration에서 발생하는 임의 파일 쓰기 취약점이다.
  • CVE-2026-40988과 CVE-2026-40993은 Spring Security SAML에서 발생하는 서비스 거부 취약점과 안전하지 않은 역직렬화 취약점이다.
  • CVE-2026-40994, CVE-2026-40998, CVE-2026-40999는 Spring Web Services에서 발생하는 WS-Security 검증 우회, XML 외부 개체(XXE), 서버 사이드 요청 위조(SSRF) 취약점이다.
  • CVE-2026-41003은 Spring Security에서 발생하는 크로스 사이트 스크립팅(XSS) 취약점이다.
  • CVE-2026-41006과 CVE-2026-41007은 Spring HATEOAS에서 발생하는 접근 제어 우회와 서비스 거부 취약점이다.
  • CVE-2026-41695와 CVE-2026-41716은 Spring Data Commons에서 발생하는 서비스 거부 취약점이다.
  • CVE-2026-41699와 CVE-2026-41700, CVE-2026-41856은 Spring for GraphQL에서 발생하는 안전하지 않은 역직렬화, 크로스 사이트 WebSocket 하이재킹, 접근 제어 우회 취약점이다.
  • CVE-2026-41717은 Spring Data MongoDB에서 발생하는 SpEL 표현식 삽입 취약점이다.
  • CVE-2026-41720은 Spring LDAP에서 발생하는 인증 우회 취약점이다.
  • CVE-2026-41728과 CVE-2026-41729는 Spring Data REST에서 발생하는 접근 제어 우회와 SpEL 표현식 삽입 취약점이다.
  • CVE-2026-41731과 CVE-2026-41732는 Spring for Apache Kafka와 Spring for Apache Pulsar에서 발생하는 역직렬화 취약점이다.
  • 각 제품은 공지된 최신 패치 버전으로 업데이트해야 한다.