Numéro de série : AV26-759
Date : 30 juillet 2026
En date du 30 juillet 2026, Spring est touché par des vulnérabilités dans les produits suivants :
- Spring Tools for Eclipse
- Versions antérieures jusqu'à la version 5.2.0
- Spring Tools for VSCode / Cursor / Theia
- Versions antérieures jusqu'à la version 2.2.0
Le Centre pour la cybersécurité encourage les utilisateurs et les administrateurs à consulter les liens fournis et à installer les mises à jour nécessaires, dès qu'elles sont disponibles.
- CVE-2026-47858: live information startup mode is vulnerable for remote code execution (en anglais seulement)
- CVE-2026-47873: Spring Tools Docker integration publishes unauthenticated debug (JDWP) and JMX ports on all network interfaces (en anglais seulement)
- CVE-2026-47882: Spring Boot DevTools remote secret generated with a non-cryptographic PRNG (en anglais seulement)
- CVE-2026-59326: HTTP Proxy Credentials Logged in Plaintext by the Spring Boot Language Server (en anglais seulement)
- CVE-2026-59327: Cleartext Storage of Spring Boot DevTools Remote Secret in Eclipse Launch Configurations (en anglais seulement)
- CVE-2026-59328: Cross-Site Scripting in Eclipse Spring Boot Starter Wizard Dependency Tooltips (en anglais seulement)
- Spring | Security Advisories (en anglais seulement)