Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spring Data REST de Spring (CVE-2026-41729)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Spring Data REST es vulnerable a la inyección de expresiones SpEL a través de propiedades de tipo mapa al procesar solicitudes de Parche JSON (application/json-patch+json). Cuando una entidad persistente expone una propiedad de tipo Mapa, el segmento de ruta del puntero JSON utilizado como clave del mapa se incrusta directamente en una expresión SpEL sin saneamiento ni validación.<br /> <br /> Versiones afectadas:<br /> Spring Data REST 3.7.0 a 3.7.19; 4.3.0 a 4.3.16; 4.4.0 a 4.4.14; 4.5.0 a 4.5.11; 5.0.0 a 5.0.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* 3.7.0 (incluyendo) 3.7.20 (excluyendo)
cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.3.17 (excluyendo)
cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.15 (excluyendo)
cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* 4.5.0 (incluyendo) 4.5.11.1 (excluyendo)
cpe:2.3:a:vmware:spring_data_rest:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.5.1 (excluyendo)


Referencias a soluciones, herramientas e información