Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 11.09.2026 16:13

CVE-2026-40998

CVSS 8.22 Quellen

Beschreibung

Jaxp13XPathTemplate bewertete XPath-Ausdrücke für StreamSource- und SAXSource-Eingänge mit einem Codepfad, der angreifergesteuertes XML mit dem JDK-Standardverhalten von DocumentBuilderFactory anstelle der gehärteten Parser-Konfiguration von Spring analysierte. Anwendungen, die XPath gegen nicht vertrauenswürdige XML-Nutzlasten auswerten, könnten daher Angriffen im Stil von XML External Entity (XXE) ausgesetzt sein. Betroffene Versionen: Spring Web Services 5.0.0 bis 5.0.1; 4.1.0 bis 4.1.3; 4.0.0 bis 4.0.18; 3.1.0 bis 3.1.8.

HerstellerBroadcom
Produktspring web services
Produktfamiliemaven
Betroffene Versionen>= 5.0.0, <= 5.0.1, >= 4.1.0, <= 4.1.3, >= 4.0.0, <= 4.0.18, >= 3.1.0, <= 3.1.8, <3.1.9, >=4.0.0 <4.0.19, >=4.1.0 <4.1.3.1, >=5.0.0 <5.0.1.1
Behobene Versionen5.0.2, 4.1.4

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 5.0.2, 4.1.4.

PrioritätGelb
EinordnungZeitnah behandeln: hohes technisches Risiko.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Broadcom spring web services.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.