Bollettino 2026/0168

[TLP:CLEAR]

bollettino di sicurezza 2026/0168

Aggiornamenti Spring Tools

30-07-2026

spring, spring-tools, remote-code-execution, jmx, cleartext-credentials, xss

Aggiornamenti Spring Tools

descrizione

Spring Tools per Eclipse (versioni fino a 5.2.0 inclusa) e Spring Tools per VS Code/Cursor/Theia (versioni fino a 2.2.0 inclusa) presentano un insieme eterogeneo di vulnerabilità nel componente Boot Dashboard e nel language server.

Due vulnerabilità con CVSS 8.0 riguardano l'esposizione non autorizzata di interfacce JMX e JDWP: l'avvio di applicazioni Spring Boot con la modalità live information attiva espone l'applicazione a esecuzione remota di codice tramite JMX; l'integrazione Docker pubblica le porte di controllo del container su tutte le interfacce di rete dell'host (0.0.0.0) invece di limitarle al loopback.

Una terza vulnerabilità con CVSS 8.3 riguarda la generazione del segreto condiviso DevTools tramite un generatore pseudocasuale non crittografico.

Sono presenti inoltre due vulnerabilità di esposizione di informazioni sensibili in chiaro: il segreto DevTools remoto viene memorizzato come attributo stringa non cifrato nella configurazione di lancio Eclipse (CVSS 4.4), e il language server registra in chiaro le credenziali proxy HTTP a livello INFO nei log (CVSS 3.3). Infine, una vulnerabilità di cross-site scripting (CVSS 4.2) interessa il rendering dei tooltip nella procedura guidata Spring Boot Starter all'interno del browser embedded SWT con JavaScript abilitato.

note

Le tre vulnerabilità con vettore di attacco adiacente alla rete (AV:A) rappresentano il sottoinsieme a maggiore esposizione operativa in ambienti di sviluppo condivisi o containerizzati.

CVE-2026-47858 (CVSS 8.0, AV:A/AC:L/PR:N/UI:R/S:U): l'avvio in modalità live information espone un endpoint JMX raggiungibile dalla rete adiacente senza autenticazione. La complessità di attacco è bassa (AC:L) e non sono richiesti privilegi (PR:N), sebbene sia necessaria interazione utente (UI:R). L'impatto è completo su C/I/A. Prodotti interessati: Spring Tools per Eclipse ≤5.2.0 e Spring Tools per VS Code/Cursor/Theia ≤2.2.0.

CVE-2026-47873 (CVSS 8.0, AV:A/AC:L/PR:N/UI:R/S:U): l'integrazione Docker espone porte JDWP e JMX su 0.0.0.0 invece di 127.0.0.1, rendendo tali porte accessibili da qualsiasi interfaccia di rete dell'host. Condizioni identiche a CVE-2026-47858. Prodotto interessato: Spring Tools per Eclipse ≤5.2.0.

CVE-2026-47882 (CVSS 8.3, AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H): la generazione del segreto condiviso DevTools avviene tramite PRNG non crittografico. Il vettore presenta AC:H e scope Changed (S:C), con impatto completo oltre il processo corrente. Non richiede interazione utente né privilegi. Prodotto interessato: Spring Tools per Eclipse ≤5.2.0.

CVE-2026-59327 (CVSS 4.4, AV:L/AC:H/PR:L/UI:R/S:U): il segreto DevTools remoto è archiviato in chiaro come attributo stringa nella configurazione di lancio Eclipse. Il vettore locale con AC:H e PR:L limita l'esposizione a scenari con accesso locale privilegiato. Impatto limitato alla confidenzialità.

CVE-2026-59328 (CVSS 4.2, AV:N/AC:H/PR:N/UI:R/S:U): XSS nel browser embedded SWT con JavaScript abilitato durante il rendering dei tooltip nella procedura guidata. Vettore di rete ma AC:H e UI:R riducono la superfice effettiva. Impatto parziale su C e I.

CVE-2026-59326 (CVSS 3.3, AV:L/AC:L/PR:L/UI:N/S:U): le credenziali proxy HTTP/HTTPS vengono registrate in chiaro a livello INFO. Accesso locale con privilegi bassi sufficiente per la lettura dei log. Impatto limitato alla confidenzialità. Prodotti interessati: Spring Tools per Eclipse ≤5.2.0 e Spring Tools per VS Code/Cursor/Theia ≤2.2.0.

Tutte le CVE ricevono priority "low" per effetto del percentile EPSS pari a zero al momento della pubblicazione, che azzera il priority_score indipendentemente dal valore CVSS. Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-47858 3.1: 8.0 0.000% | 0.00% 8.0/high
CVE-2026-47873 3.1: 8.0 0.000% | 0.00% 8.0/high
CVE-2026-47882 3.1: 8.3 0.174% | 7.06% 7.5/high
CVE-2026-59327 3.1: 4.4 0.000% | 0.00% 4.4/medium
CVE-2026-59328 3.1: 4.2 0.000% | 0.00% 4.2/medium
CVE-2026-59326 3.1: 3.3 0.000% | 0.00% 3.3/medium

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.

tipi di attacco

CWE descrizione
CWE-306 Missing Authentication for Critical Function
CWE-1327 Binding to an Unrestricted IP Address
CWE-338 Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG)
CWE-532 Insertion of Sensitive Information into Log File
CWE-312 Cleartext Storage of Sensitive Information
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

prodotti impattati

vendor prodotto & versioni
Spring spring tools for eclipse
  • fino a: 5.2.0
spring tools for vscode / cursor / theia
  • fino a: 2.2.0