CiberLATAMbywhalemate

INCIBE alerta sobre CVE-2026-59270 no Spring Security

INCIBE-CERT e outros CSIRT alertaram para a CVE-2026-59270 no Spring Security, com impacto crítico e ramificações já detalhadas.

Whalemate Labs · Pesquisa assistida por IAPublicado:4 min de leitura

O INCIBE-CERT publicou um aviso crítico sobre a CVE-2026-59270 no Spring Security, uma falha no servidor LDAP embutido UnboundID. A vulnerabilidade atinge várias ramificações do produto e, segundo o aviso técnico, pode expor credenciais administrativas se a porta LDAP estiver acessível remotamente.

O INCIBE-CERT publicou um aviso crítico sobre a CVE-2026-59270 no Spring Security, uma falha no servidor LDAP embutido UnboundID que afeta várias ramificações do produto. O alerta, identificado internamente como INCIBE-2026-575, foi divulgado em 21 de agosto de 2026 e veio acompanhado de detalhes técnicos e versões corrigidas.

¿Qué afecta exactamente CVE-2026-59270?

A vulnerabilidade atinge o servidor LDAP embutido usado pelo Spring Security e está ligada à exposição de credenciais administrativas. Segundo a HeroDevs, a equipe do Spring Security a divulgou oficialmente em 20 de agosto de 2026, com pontuação CVSS 3.1 de 9,4 e vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L.

HunCERT e NKI detalharam as ramificações afetadas: 7.1.0, 7.0.0 a 7.0.6, 6.5.0 a 6.5.11, 6.4.0 a 6.4.18, 5.8.0 a 5.8.27 e 5.7.0 a 5.7.25. O mesmo aviso ressalta que a configuração padrão do recurso LDAP não é segura. Moncloa informou ainda que o boletim do INCIBE-CERT incluiu as ramificações 5.7, 5.8, 6.4, 6.5, 7.0 e 7.1, além das versões corrigidas 5.7.26, 5.8.28, 6.4.19, 6.5.12, 7.0.7, 7.0.6.1, 7.1.0.1 e 7.1.1.

¿Cómo se explota y qué alcance tiene?

A exploração exige que a porta LDAP embutida esteja acessível remotamente, sem credenciais prévias e sem interação do usuário. Mallory e HeroDevs concordaram que isso se encaixa em um ataque remoto de rede, e a Berigo descreveu que a classe UnboundIdContainer registra uma conta administrativa e expõe o listener LDAP em todas as interfaces de rede.

Segundo essa análise, um invasor que alcance a porta pode se autenticar com um DN administrativo conhecido e modificar o diretório em memória. A cobertura em 1275.ru acrescentou que a falha também pode contornar mecanismos WebAuthn quando se confia nesse LDAP embutido para autenticação, o que amplia o impacto se um servidor de testes acabar exposto em produção.

A HeroDevs também contextualizou o ciclo de correções de agosto de 2026 e informou que 91 CVEs foram publicadas em um único dia, com a CVE-2026-59270 como a única crítica do lote. A Feedly, por sua vez, classificou o caso como uma vulnerabilidade de configuração de segurança com credenciais codificadas no Spring Security e confirmou que o único produto impactado é o Spring Security nas ramificações e faixas indicadas.

¿Qué otras alertas regionales se publicaron?

O CERT-PY informou em seu site sobre vulnerabilidades de severidade crítica em produtos Ubiquiti, embora o material disponível não detalhe os CVEs específicos. Na região, o CTI Pilot também incluiu em seu resumo diário um advisory da TP-Link datado de 20 de agosto de 2026 sobre a CVE-2026-19586, uma injeção de comandos pre-auth em gateways Omada configurados como servidor OpenVPN.

No caso, a análise técnica citada pelo CTI Pilot indicou que os dados enviados pelo cliente durante o estabelecimento da conexão OpenVPN chegam à execução de comandos antes da autenticação ser concluída. O Blogspan acrescentou que a vulnerabilidade afeta 18 modelos de gateways TP-Link Omada, com severidade CVSS 4.0 de 9,3, e apenas quando o servidor OpenVPN está habilitado e acessível.

A isso se soma o aviso Gitea security advisory AV26-845 do Canadian Centre for Cyber Security. O órgão informou que, em 14 de agosto de 2026, o Gitea anterior à versão 1.27.1 está afetado por vulnerabilidades e acrescentou que a CISA incluiu a CVE-2026-60004 em seu catálogo KEV em 25 de agosto de 2026.

Fontes

Ver todas