Direct naar de inhoud
Beveiligingsnieuws

Spring updates: 91 kwetsbaarheden gepatcht

91 kwetsbaarheden gepatcht

Broadcom heeft nieuwe updates uitgebracht voor het open source Spring-applicatieframework. In totaal zijn er 91 kwetsbaarheden gepatcht, met één issue met een kritieke ernst en daarnaast een reeks high-severity problemen. Voor organisaties die Spring gebruiken (en zeker Spring Security) is dit een duidelijke reden om zo snel mogelijk te controleren wat in productie draait en te patchen.

Spring is een Java-framework dat enterprise-ontwikkeling versnelt met onder andere dependency injection, aspect-oriented programming en ondersteuning voor web-, dataverwerkings- en messaging-architecturen. Het project stond lange tijd onder VMware-ownership en is na de overname van VMware overgegaan naar Broadcom.

Wat zit er in: 91 kwetsbaarheden gepatcht

De release bevat patches voor in totaal 91 kwetsbaarheden. Daarvan is één kwetsbaarheid als kritiek geclassificeerd: CVE-2026-59270. Die raakt de embedded UnboundID LDAP server binnen Spring Security.

Volgens de informatie rond de update kan een aanvaller hierdoor mogelijk authenticeren en entries aanpassen in de in-memory directory. Dat is precies het soort scenario waar securityteams alert voor zijn: als de aanvaller toegang krijgt tot identiteit of directorydata, wordt lateraal bewegen en misbruik ineens veel eenvoudiger.

High-severity: meer dan alleen één zwakke plek

Naast de kritieke CVE zijn er meer dan een dozijn kwetsbaarheden met high severity. Die kunnen worden misbruikt voor uiteenlopende aanvalstechnieken, waaronder:

  • XSS-aanvallen
  • informatie-inlees (information disclosure)
  • remote code execution (RCE)
  • DoS (denial of service)
  • security bypasses
  • ongeautoriseerde toegang

Een dergelijk spectrum laat zien dat het niet om één specifieke kwetsbaarheidstypologie gaat. In de praktijk betekent dat: zowel applicatieroutes, data-uitwisseling als authenticatieflows kunnen geraakt zijn, afhankelijk van welke Spring-modules en configuraties je gebruikt.

Rollen in het ecosysteem: welke Spring-onderdelen geraakt zijn

Sonatype heeft de impact van de patches geanalyseerd. Daarbij komt naar voren dat de updates meer dan 200.000 softwarecomponenten kunnen raken. Dat is relevant omdat Spring-onderdelen vaak als transitive dependencies terugkomen in applicaties, libraries en build-pipelines.

De kwetsbaarheden beïnvloeden projecten in het Spring-ecosysteem, waaronder (niet uitputtend): Spring Security, Spring AI, Cloud Config, Data REST, Integration, Reactor Core, Reactor Netty, AMQP en Batch.

Als je dus denkt “wij gebruiken Spring alleen voor basis-webfunctionaliteit”, kan het alsnog zijn dat andere Spring-modules meeliften via je dependency tree. Het loont om dit gestructureerd te toetsen.

Sonatype licht twee specifieke issues uit

Sonatype wijst ook op twee kwetsbaarheden die extra aandacht verdienen:

  • CVE-2026-59285: beschreven als een kritiek remote code execution-probleem in Spring voor GraphQL.
  • CVE-2026-59318: een medium-severity issue in de tool-calling-functionaliteit van Spring AI. Dit kan leiden tot privilege escalation via prompt injection.

Deze combinaties—klassieke RCE-risico’s én een AI-verwant scenario—laten goed zien waarom het patchen van frameworks niet “alleen” een software engineering taak is. Securityteams moeten ook meekijken naar nieuwe AI-functies en hoe die beveiligd worden binnen je applicatielogica.

Waarom dit jaar zo veel patches bevat

Volgens de bron is de toename van Spring-kwetsbaarheden onder andere te verklaren door het gebruik van AI door Broadcom. In cijfers ziet de situatie er als volgt uit: er zijn dit jaar al meer dan 200 kwetsbaarheden gepatcht, tegenover 16 in 2025 en 22 in 2024.

Los van de exacte oorzaak voor elk individuele issue blijft het voor organisaties vooral belangrijk om de operationele consequentie te zien: er is veel om te verwerken, dus je patchproces moet snel kunnen opschalen.

Misbruik in de praktijk: Spring-kwetsbaarheden zijn eerder benut

Spring-kwetsbaarheden zijn volgens de bron niet alleen theoretisch. Ze zijn daadwerkelijk in het wild misbruikt, met als bekend voorbeeld Spring4Shell. Bovendien staat in het CISA KEV-catalog een aantal dergelijke kwetsbaarheden.

Dat betekent in de praktijk dat je niet alleen moet reageren op wat intern is gesignaleerd. Als je Spring gebruikt, is het verstandig om actief te kijken naar bekende KEV-items en je eigen exposure te vergelijken met de nieuwste patches.

Wat je nu kunt doen (concreet en haalbaar)

Open source projecten en securityteams adviseren om de laatste Spring-updates te bekijken en direct toe te passen waar dat kan. Om dat veilig en gecontroleerd te doen, kun je dit stappenplan volgen:

  1. Inventariseer welke Spring-artefacten en modules je gebruikt (direct én via transitive dependencies).
  2. Vaststel impact: match je gebruikte versies met de genoemde kwetsbaarheden en ernstniveaus.
  3. Patch plannen: prioriteer eerst op kritieke en high-severity issues zoals de LDAP-gerelateerde CVE en de RCE-gerelateerde GraphQL-kwetsbaarheid.
  4. Test gericht: voer regressietests uit op endpoints, authenticatie- en integratieflows die door Spring-modules worden geraakt.
  5. Monitor na uitrol: let op afwijkend gedrag rond auth, directory-toegang en GraphQL-verwerking, plus signalen van XSS/DoS-achtige patronen.

Als je ook rekening wilt houden met sandbox- en host-risico’s in je omgeving, kan het nuttig zijn om daarnaast te kijken naar vergelijkbare incidenten in runtime-isolatie. Zie bijvoorbeeld hoe een isolated-vm kwetsbaarheid kan leiden tot RCE op de host.

Supply chain aandachtspunt: 200.000+ componenten

De bevinding van Sonatype—dat de patches invloed kunnen hebben op meer dan 200.000 softwarecomponenten—onderstreept het supply chain karakter van moderne applicaties. Spring wordt vaak opgenomen via frameworks, starters en bibliotheken die op hun beurt weer andere dependencies meenemen.

Daarom is het niet voldoende om alleen te kijken naar de repository van je eigen applicatie. Je bouwomgeving, artifact repositories en dependency scans spelen een hoofdrol in het vinden van de juiste versies om te vervangen.

Conclusie: pak de updates snel op

De Spring-updates van Broadcom leveren 91 kwetsbaarheden gepatcht op, inclusief een kritieke issue in Spring Security’s embedded LDAP server (CVE-2026-59270). Daarnaast zijn er meerdere high-severity kwetsbaarheden met risico’s op XSS, informatielekken, RCE, DoS, security bypasses en ongeautoriseerde toegang.

Met de grote impact (200.000+ componenten) en het feit dat Spring-issues eerder in het wild zijn misbruikt, is het verstandig om dit niet te parkeren. Inventariseer je exposure, patch prioriteitsvolgorde en valideer na uitrol—zodat je niet alleen “up-to-date” bent, maar ook daadwerkelijk risico verlaagt.

Bron: https://www.securityweek.com/91-vulnerabilities-patched-in-spring-application-framework/