VMware Spring for Apache Kafka 服务端请求伪造漏洞

情报来源:CNNVD

发布时间:2026-08-27 00:00:00

基本信息
  • 漏洞ID:
  • 漏洞类型:其他
  • 发布日期:2026-08-27 00:00:00
  • 更新时间:2026-08-28 00:00:00
  • CVE编号:CVE-2026-59278
  • CNNVD-ID:CNNVD-2026-83824898
  • 漏洞平台:
  • CVSS评分:
漏洞来源

暂无

漏洞详情

VMware Spring for Apache Kafka是美国VMware公司开源的一个消息队列集成中间件。 VMware Spring for Apache Kafka 4.1.0版本、4.0.0版本至4.0.6版本、3.0.0版本至3.3.16版本、2.9.0版本至2.9.14版本、2.8.12及之前版本存在安全漏洞,该漏洞源于JsonKafkaHeaderMapper和DefaultKafkaHeaderMapper在默认受信任包列表中包含java.net,可能导致外部Kafka生产者通过spring_json_header_types消息头注入java.net.InetAddress类型。

参考资料

链接:https://spring.io/security/cve-2026-59278