Vulnerabilidad en Spring Data REST de Spring (CVE-2026-41729)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
Spring Data REST es vulnerable a la inyección de expresiones SpEL a través de propiedades de tipo mapa al procesar solicitudes de Parche JSON (application/json-patch+json). Cuando una entidad persistente expone una propiedad de tipo Mapa, el segmento de ruta del puntero JSON utilizado como clave del mapa se incrusta directamente en una expresión SpEL sin saneamiento ni validación.<br />
<br />
Versiones afectadas:<br />
Spring Data REST 3.7.0 a 3.7.19; 4.3.0 a 4.3.16; 4.4.0 a 4.4.14; 4.5.0 a 4.5.11; 5.0.0 a 5.0.5.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* | 3.7.0 (incluyendo) | 3.7.20 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* | 4.3.0 (incluyendo) | 4.3.17 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* | 4.4.0 (incluyendo) | 4.4.15 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* | 4.5.0 (incluyendo) | 4.5.11.1 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.5.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



