Strona główna / Blog / Spring SpEL: Medium vs 9.1 Critical

Blog · analiza

Spring CVE-2026-59283: vendor mówi Medium, GHSA mówi 9.1 Critical. Kiedy CVSS zaczyna opisywać inny attack path niż advisory

Spring Framework sklasyfikował CVE-2026-59283 jako Medium. Podatność wymaga jednocześnie użycia SimpleEvaluationContext oraz aktywnego kompilatora SpEL w trybie IMMEDIATE lub MIXED; wtedy skompilowane wyrażenia mogą ominąć safety guards stosowane podczas interpretacji, a dodatkowo powodować nieograniczony wzrost class-loadingu. GitHub Advisory Database pokazuje ten sam CVE jako Critical 9.1 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H), a Ubuntu również prezentuje CVSS 9.1 — mimo że jego własny priorytet to Medium.

CVE-2026-59283: skompilowany SpEL omija safety guards interpretera + unbounded class-loading.
Warunek: SimpleEvaluationContext + kompilator SpEL aktywny (IMMEDIATE/MIXED).
Oceny: Spring: Medium · GHSA/NVD: 9.1 Critical · Ubuntu: CVSS 9.1, priorytet Medium.

To nie jest drobna różnica w liczbie, lecz potencjalnie inny model attack path.

Co powinien zrobić VE?

Zachować provenance ocen zamiast wybierać największą liczbę:

Spring: Medium GHSA / NVD: 9.1 Critical warunki vendora: SimpleEvaluationContext + compiler active

Następnie sprawdzić kod i konfigurację aplikacji: czy SimpleEvaluationContext jest używany, czy compiler jest aktywny, czy wyrażenia są kontrolowane przez użytkownika i czy fixed version jest dostępna.

Structured feed uboższy od advisory

GitHub pokazuje dodatkowo Affected versions: Unknown / Patched versions: Unknown, mimo że Spring podaje dokładne zakresy i fixed releases (m.in. 7.0.9, 6.2.20, 6.1.29, 6.0.31, 5.3.50, 5.2.26). To kolejny przykład structured feed uboższego od advisory vendora — dane trzeba wzbogacać, nie ufać jednemu źródłu.

Wniosek

CVE-2026-59283 pokazuje, że jedna liczba CVSS nie może być jedynym źródłem priorytetu. VM powinien przechowywać score, jego źródło, warunki exploitability i poziom confidence.

Powiązane na blogu

Źródła

  • Spring — Security Advisory CVE-2026-59283 (20.08.2026) — spring.io
  • GitHub Advisory Database — GHSA-m843-fc87-4v2m — github.com/advisories
  • Ubuntu — CVE-2026-59283 (aktualizacja 02.09.2026) — ubuntu.com

Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-59283 (Spring Framework SpEL): Spring klasyfikuje Medium, GHSA/Ubuntu pokazują CVSS 9.1 Critical; warunek to SimpleEvaluationContext + aktywny kompilator SpEL. Artykuł koncentruje się na provenance ocen CVSS i lokalnym modelu attack path.

Zapamiętaj jedno

Jedna liczba CVSS nie może być jedynym źródłem priorytetu. VM powinien przechowywać score, jego źródło, warunki exploitability i poziom confidence — a rozbieżność Medium vs 9.1 Critical to potencjalnie inny model attack path, nie drobna różnica liczby.