Spring Framework sklasyfikował CVE-2026-59283 jako Medium. Podatność wymaga jednocześnie użycia SimpleEvaluationContext oraz aktywnego kompilatora SpEL w trybie IMMEDIATE lub MIXED; wtedy skompilowane wyrażenia mogą ominąć safety guards stosowane podczas interpretacji, a dodatkowo powodować nieograniczony wzrost class-loadingu. GitHub Advisory Database pokazuje ten sam CVE jako Critical 9.1 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H), a Ubuntu również prezentuje CVSS 9.1 — mimo że jego własny priorytet to Medium.
SimpleEvaluationContext + kompilator SpEL aktywny (IMMEDIATE/MIXED).To nie jest drobna różnica w liczbie, lecz potencjalnie inny model attack path.
Co powinien zrobić VE?
Zachować provenance ocen zamiast wybierać największą liczbę:
Następnie sprawdzić kod i konfigurację aplikacji: czy SimpleEvaluationContext jest używany, czy compiler jest aktywny, czy wyrażenia są kontrolowane przez użytkownika i czy fixed version jest dostępna.
Structured feed uboższy od advisory
GitHub pokazuje dodatkowo Affected versions: Unknown / Patched versions: Unknown, mimo że Spring podaje dokładne zakresy i fixed releases (m.in. 7.0.9, 6.2.20, 6.1.29, 6.0.31, 5.3.50, 5.2.26). To kolejny przykład structured feed uboższego od advisory vendora — dane trzeba wzbogacać, nie ufać jednemu źródłu.
Wniosek
CVE-2026-59283 pokazuje, że jedna liczba CVSS nie może być jedynym źródłem priorytetu. VM powinien przechowywać score, jego źródło, warunki exploitability i poziom confidence.
Powiązane na blogu
- FreeRDP: dwa CVSS, dwa modele zagrożenia — rozbieżność score jako informacja
- CVSS 9.9, ale EPSS bardzo niski — jedna liczba to nie priorytet
Źródła
- Spring — Security Advisory CVE-2026-59283 (20.08.2026) — spring.io
- GitHub Advisory Database — GHSA-m843-fc87-4v2m — github.com/advisories
- Ubuntu — CVE-2026-59283 (aktualizacja 02.09.2026) — ubuntu.com
Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-59283 (Spring Framework SpEL): Spring klasyfikuje Medium, GHSA/Ubuntu pokazują CVSS 9.1 Critical; warunek to SimpleEvaluationContext + aktywny kompilator SpEL. Artykuł koncentruje się na provenance ocen CVSS i lokalnym modelu attack path.