一、概要
近日,基调听云关注到Spring Boot 在部分版本上出现认证绕过漏洞。当应用将需要身份认证的业务端点错误地映射到CloudFoundry Actuator路径下时,由于Actuator与Spring Security的路径处理机制存在冲突,可能导致访问控制失效。攻击者无需身份认证即可访问原本受保护的接口,从而获取敏感信息或执行未授权操作。
二、威胁级别
威胁级别:【高】
三、CVSS评分
https://nvd.nist.gov/vuln/detail/cve-2026-22733
CVSS Base Score:8.1
Impact Subscore:5.9
Exploitability Subscore:2.2
CVSS Temporal Score:NA
CVSS Environmental Score:NA
Modified Impact Subscore:NA
Overall CVSS Score:8.1
四、漏洞影响范围
影响版本:2.7.0 <= Spring Boot < 2.7.32
安全版本:Spring Boot >= 2.7.32
五、对基调听云产品影响
影响产品:
基调听云悟空3.0、观云2.0。
安全产品:
探针和collector不受影响。
六、漏洞排查及处置
目前,基调听云已发布新补丁在观云和悟空平台修复了该漏洞,请受影响的用户联系相应的技术支持升级到安全版本。



