CVE-2026-40989

Severity CVSS v4.0:
Pending analysis
Type:
Unavailable / Other
Publication date:
01/06/2026
Last modified:
22/07/2026

Description

Under infinite recursion in the routing layer, request-handling can cause OOM error.<br /> <br /> Affected Spring Products and Versions:<br /> Spring Cloud Function 3.2.x: versions prior to 3.2.16<br /> Spring Cloud Function 4.1.x: versions prior to 4.1.10<br /> Spring Cloud Function 4.2.x: versions prior to 4.2.6<br /> Spring Cloud Function 4.3.x: versions prior to 4.3.3<br /> Spring Cloud Function 5.0.x: versions prior to 5.0.2<br /> Older, unsupported versions are also affected.

Vulnerable products and versions

CPE From Up to
cpe:2.3:a:vmware:spring_cloud_function:*:*:*:*:*:*:*:* 3.2.0 (including) 3.2.16 (excluding)
cpe:2.3:a:vmware:spring_cloud_function:*:*:*:*:*:*:*:* 4.1.0 (including) 4.1.10 (excluding)
cpe:2.3:a:vmware:spring_cloud_function:*:*:*:*:*:*:*:* 4.2.0 (including) 4.2.6 (excluding)
cpe:2.3:a:vmware:spring_cloud_function:*:*:*:*:*:*:*:* 4.3.0 (including) 4.3.3 (excluding)
cpe:2.3:a:vmware:spring_cloud_function:*:*:*:*:*:*:*:* 5.0.0 (including) 5.0.2 (excluding)


References to Advisories, Solutions, and Tools