CVE-2026-59313 : trois vulnérabilités du framework Spring dans le lot du mois d'août
Ce texte a été généré par l'intelligence artificielle (IA).Le 20 août 2026, l'équipe Spring a publié une série de 91 correctifs concernant des vulnérabilités dans l'écosystème Spring. Trois avis de sécurité concernent le framework Spring :
CVE-2026-59313: Corruption de flux dans les applications Spring MVC utilisant un framework web fonctionnel et les Server-Sent Events (SSE)
CVE-2026-47892: Contournement d'un prédicat d'en-tête dans certaines configurations WebFlux
CVE-2026-59283: Contournement d'un contrôle de sécurité lors de l'évaluation du langage Spring Expression Language (SpEL)
Pour l'évaluation, une simple comparaison des numéros CVE avec la liste des composants ne suffit pas. La version de Spring utilisée, les fonctionnalités mises en œuvre et le mode de déploiement sont également des éléments déterminants.
Versions concernées et configuration technique requise
Les avis de sécurité indiquent que plusieurs séries de versions du Spring Framework sont concernées. Il s'agit notamment des séries 7.0.0 à 7.0.8, 6.2.0 à 6.2.19, de 6.1.0 à 6.1.28, de 6.0.0 à 6.0.30 ainsi que de 5.3.0 à 5.3.49. La série 5.2 est également mentionnée dans certains avis de sécurité.
CVE-2026-59313 : Événements « Server-Sent » dans Spring MVC fonctionnel
La vulnérabilité CVE-2026-59313 affecte les applications Spring MVC qui utilisent le framework Web fonctionnel conjointement avec Server-Sent Events. Dans ces conditions, une corruption de flux peut se produire. Aucun score CVSS n'avait encore été attribué au moment de la publication. L'avis complet de Spring concernant la vulnérabilité CVE-2026-59313 contient davantage de détails techniques.
L'audit devrait donc permettre de déterminer :
Spring MVC est-il utilisé avec le framework web fonctionnel ?
Les applications utilisent-elles les événements « Server-Sent » ?
La version du framework utilisée se trouve-t-elle dans la plage concernée ?
CVE-2026-47892 : WebFlux et DispatcherServlet
La vulnérabilité CVE-2026-47892 affecte les applications WebFlux dotées de points de terminaison fonctionnels, à condition qu'elles soient déployées via DispatcherServlet. Lors d'une requête « pre-flight », un prédicat d'en-tête peut être contourné. L'avis de sécurité Spring concernant CVE-2026-47892 classe cette vulnérabilité comme présentant un niveau de gravité moyen.
Ce qui importe donc, c'est la combinaison concrète entre les points de terminaison fonctionnels WebFlux, le DispatcherServlet et le traitement « pre-flight ».
CVE-2026-59283 : SpEL avec un compilateur actif
La vulnérabilité CVE-2026-59283 affecte les applications qui utilisent des expressions SpEL via SimpleEvaluationContext et activé le compilateur SpEL. Dans cette configuration, un contrôle de sécurité peut être contourné. L'avis de sécurité Spring concernant CVE-2026-59283 classe cette vulnérabilité comme présentant un niveau de gravité moyen.
Si une mise à jour ne peut pas être installée immédiatement, le Spring Advisory recommande de désactiver le mode compilateur SpEL IMMÉDIAT ou MIXED à titre de mesure transitoire. Cette mesure ne remplace pas une mise à jour.
Vérifier l'état des correctifs et leur ordre de priorité
Selon les avis de sécurité Spring, des mises à jour vers la version mineure suivante corrigeant les bogues sont disponibles, notamment la version 7.0.9 ou supérieure, la version 6.2.20 ou supérieure, 6.1.29 ou supérieure, 6.0.31 ou supérieure, ainsi que 5.3.50 ou supérieure, si elles sont disponibles. Les versions cibles recommandées sont indiquées dans les avis de sécurité correspondants (CVE-2026-59313, CVE-2026-47892, CVE-2026-59283).
Un ordre de traitement fiable peut s'appuyer sur les questions suivantes :
Quelles applications accessibles au public utilisent le framework Spring ?
Lesquels d'entre eux utilisent SSE, des points de terminaison WebFlux fonctionnels avec DispatcherServlet ou SpEL avec un compilateur actif ?
Quelles instances se trouvent dans une plage de versions concernée ?
Dans quels domaines une mise à jour est-elle possible à court terme et dans quels domaines des mesures transitoires sont-elles nécessaires ?
Dans le cadre de la planification à long terme, le catalogue de mesures prévoit la migration des branches 5.2.x, 5.3.x, 6.0.x et 6.1.x, qui ne bénéficient plus d’assistance, vers des branches activement prises en charge. En complément, il convient de mettre en place un suivi continu des vulnérabilités et des risques liés aux fournisseurs.
Le framework Spring est largement répandu dans la région DACH et est utilisé dans des applications d'entreprise dans tous les secteurs. Les opérateurs de services soumis à la directive NIS-2 en Allemagne et en Autriche doivent vérifier si des applications Spring accessibles au public fonctionnent avec les versions concernées et procéder à une évaluation des risques. Les organisations suisses doivent respecter les obligations de déclaration prévues par la loi révisée sur la sécurité de l’information (ISG) auprès de l’Office fédéral de la cybersécurité (BACS). Si une vulnérabilité présente un risque pour les données à caractère personnel, le délai de notification de 72 heures prévu à l’article 33 du RGPD doit également être respecté.
Classification des applications Spring accessibles depuis l'extérieur
Les applications Spring sont généralement déployées sous forme d'applications Web côté serveur sur leurs propres domaines. Les services accessibles au public peuvent être visibles via HTTP et HTTPS. LocateRisk EASM peut recenser ces applications Web et les actifs associés sous leurs propres domaines et fournir des indications sur les technologies utilisées — y compris les sous-domaines oubliés ou les instances cloud exploitées sans suivi, qui ne figurent peut-être pas dans l’inventaire interne des actifs.
La vue externe ne remplace pas la vérification de la version du framework réellement utilisée ni de l'utilisation concrète des fonctionnalités. Elle facilite toutefois l'association d'un avis de sécurité aux applications accessibles, dont la version, la configuration et l'état des correctifs peuvent ensuite être vérifiés par les équipes compétentes.
C-VRM complète cette vue en signalant les vulnérabilités critiques identifiées chez les fournisseurs de technologies ou tout changement de leur niveau de sécurité. Pour ce lot Spring, la vérification technique des applications propres accessibles au public reste l'étape centrale.
Suis-je concerné ?
Ce sont les versions susmentionnées du framework Spring qui sont concernées. Si vous souhaitez savoir si le framework Spring est visible depuis l'extérieur de votre infrastructure, vous pouvez consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-59313 est une vulnérabilité du framework Spring qui affecte les applications Spring MVC utilisant ce framework web fonctionnel en association avec Server-Sent Events (SSE). Dans ces conditions, une corruption de flux peut se produire. Aucun score CVSS n'avait encore été attribué au moment de la publication.
Ces trois vulnérabilités concernent les séries de versions 7.0.0–7.0.8, 6.2.0 à 6.2.19, 6.1.0 à 6.1.28, 6.0.0 à 6.0.30 et 5.3.0 à 5.3.49. Les vulnérabilités CVE-2026-47892 et CVE-2026-59283 concernent également la série 5.2. La vulnérabilité CVE-2026-59313 ne concerne pas la série 5.2.
La procédure recommandée consiste à effectuer une mise à jour vers une version non affectée, conformément aux avis de sécurité Spring correspondants. Pour la vulnérabilité CVE-2026-59283, l'avis de sécurité préconise, à titre de mesure provisoire, la désactivation du mode compilateur SpEL. IMMÉDIAT ou MIXED — cette mesure ne remplace toutefois pas une mise à jour complète. Aucune solution de contournement comparable n'est documentée pour les vulnérabilités CVE-2026-59313 et CVE-2026-47892 ; dans ce cas, la mise à jour est considérée comme la seule mesure corrective.
Mise à jour : 29/08/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.