一、概要

近日,基调听云关注到Spring Boot 在部分版本上出现认证绕过漏洞。当应用将需要身份认证的业务端点错误地映射到CloudFoundry Actuator路径下时,由于Actuator与Spring Security的路径处理机制存在冲突,可能导致访问控制失效。攻击者无需身份认证即可访问原本受保护的接口,从而获取敏感信息或执行未授权操作。

二、威胁级别

威胁级别:【高】

三、CVSS评分

https://nvd.nist.gov/vuln/detail/cve-2026-22733

CVSS Base Score:8.1

Impact Subscore:5.9

Exploitability Subscore:2.2

CVSS Temporal Score:NA

CVSS Environmental Score:NA

Modified Impact Subscore:NA

Overall CVSS Score:8.1

四、漏洞影响范围

影响版本:2.7.0 <= Spring Boot < 2.7.32

安全版本:Spring Boot >= 2.7.32

五、对基调听云产品影响

影响产品:

基调听云悟空3.0、观云2.0。

安全产品:

探针和collector不受影响。

六、漏洞排查及处置

目前,基调听云已发布新补丁在观云和悟空平台修复了该漏洞,请受影响的用户联系相应的技术支持升级到安全版本。