Spring security
This hub aggregates every CVE we track for Spring security, a product in the oss libraries space. Use it to gauge the current risk picture and drill into individual advisories.
61
CVEs tracked
8
Critical
28
High
0
In CISA KEV
Severity distribution
HIGH28MEDIUM22CRITICAL8LOW3
Monthly trend
0
0
1
0
0
2
0
1
0
0
0
1
0
0
0
1
0
2
6
0
7
0
8
0
2024-102026-09
Latest CVEs
The 15 most recently published vulnerabilities affecting Spring security.
- CVE-2026-59277Spring Security InetAddressMatchers Incomplete Internal Network Classification3.7
- CVE-2026-59276Timing Attack via Non-Constant-Time Comparison of Sensitive Values5.9
- CVE-2026-59354Spring Security OAuth2 Authorization Server: Insufficient validation of Dynamic Client Registration metadata9.6
- CVE-2026-59270Spring Security embedded UnboundID LDAP server exposes well-known administrative bind DN on all network interfaces9.4
- CVE-2026-47877Spring Security Authorization Server Default Consent Page is vulnerable to Cross-Site Scripting (XSS)8.2
- CVE-2026-47842Deterministic AES/CBC Encryption in Spring Security AesBytesEncryptor Allows Ciphertext Correlation6.5
- CVE-2026-47841WebAuthn User Verification Bypass via Session Serialization7.4
- CVE-2026-41707Spring Security DPoPProofJwtDecoderFactory vulnerable to DPoP Proof Replay7.4
- CVE-2026-47838Unauthorized User Impersonation when Using X.509 Client Certificates6.8
- CVE-2026-41706Open Redirect When Using CookieRequestCache6.1
- CVE-2026-41694SAML Payloads Decrypted Without Valid Signature3.7
- CVE-2026-41008Spring Security Authorization Server Open Redirect via request_uri6.1
- CVE-2026-41003Unencoded HTML Outputs in Spring Security May Allow Cross-Site Scripting7.6
- CVE-2026-40993Unfiltered Java Native Deserialization of SAML 2.0 Asserting Party Credentials BLOB Database Entry7.3
- CVE-2026-40988Unbounded DEFLATE Inflation in SAML 2.0 Service Provider7.5
Product normalization is registry-driven with AI assist and human review. How it works