Broadcom публикува голям пакет от препоръки за сигурност за Spring, като Sonatype проследява 91 CVE уязвимости в Spring Framework и свързаните с него проекти.

Разкритието от 20 август 2026 г. засяга приблизително 209 569 софтуерни компонента, което подчертава нарастващото въздействие надолу по веригата на уязвимостите в софтуера с отворен код.

Препоръките обхващат широко използвани проекти, включително Spring Security, Spring Cloud Config, Spring AI, Spring Data REST, Spring Integration, Reactor Core, Reactor Netty, Spring AMQP и Spring Batch.

Порталът за препоръки на Spring посочва корекции за сигурност в няколко поддържани версии, което означава, че организациите може да се наложи да обновят повече от един клон на същия продукт.

Разкритите недостатъци включват небезопасна десериализация, потенциално изпълнение на недоверен код, разкриване на информация, фалшифициране на заявки от страна на сървъра (SSRF), преминаване по пътя (path traversal), отказ от услуга (DoS) и слабости в оторизацията.

Въпреки че всеки проблем има различни предпоставки и въздействие, броят на засегнатите пакети превръща откриването на зависимостите и отстраняването на уязвимостите в сериозно предизвикателство.

Мащабът на събитието надхвърля приложенията, които директно импортират библиотеки на Spring. Много засегнати компоненти вероятно включват уязвимия код на Spring като транзитивни зависимости, вградени библиотеки или зависимости, използвани от рамки нагоре по веригата.

Наличието на коригирана версия нагоре по веригата не защитава автоматично корпоративното приложение. Поддържащите софтуера трябва да внедрят обновяването, екипите за разработка трябва да прекомпилират софтуера си, а организациите трябва да внедрят крайния коригиран релийз.

Един от проблемите с голямо въздействие, идентифициран в релийза, е CVE-2026-59285 – уязвимост за небезопасна десериализация, засягаща Spring for GraphQL. Sonatype оценява уязвимостта на 9.2 Critical (критична).

Този проблем може да бъде експлоатиран, когато приложението използва Jackson 2.x за десериализация на JSON, излага пагинирани GraphQL полета и разкрива потенциално опасни класове по време на десериализация. При тези условия атакуващият би могъл да постигне отдалечено изпълнение на код.

Друг забележителен недостатък е CVE-2026-59318, който засяга функционалността за извикване на инструменти (tool-calling) в Spring AI. Уязвимостта може да позволи атака тип „prompt injection“ да задейства инструмент, който не е предназначен да бъде достъпен за конкретна заявка. Това може да създаде път към ескалация на привилегии в приложения с изкуствен интелект (ИИ), ако разрешенията за инструментите не се прилагат на нивото на базовата система.

Събитието със Spring съвпада с рязък скок в проучванията на сигурността, подпомагани от ИИ. Sonatype съобщава, че новозасегнатите версии на компоненти са се увеличили 46 пъти спрямо темповете отпреди навлизането на ИИ.

За разлика от това, критичните уязвимости и тези с висока степен на сериозност за едно корпоративно приложение са се увеличили с коефициент от 4.31 за четиригодишния период на анализ.

Самият проект Spring вече бележи бум в докладването на уязвимости. От Broadcom по-рано заявиха, че месечните препоръки за сигурност за Spring са нараснали с над 1700% от март до април 2026 г. Това увеличение отразява както подобрените изследвания в областта на сигурността, така и способността на ИИ системите да идентифицират потенциални слабости в големи кодови бази с машинна скорост.

Според проучването на Sonatype, защитаващите се страни трябва да дадат приоритет на идентифицирането на уязвимите версии на Spring в производствена среда, проверката на директните или транзитивните зависимости и оценката на експозицията въз основа на достъпните пътища за атака, вместо незабавно да отстраняват всички 91 CVE уязвимости.

Услугите с достъп до интернет, внедряванията на GraphQL, имплементациите на Spring AI и приложенията, обработващи недоверени данни, трябва да получат незабавно внимание. Организациите трябва да прегледат препоръките за Spring, да обновят до посочените коригирани версии, да сканират софтуерните спецификации (SBOM) и да валидират подобренията чрез тестване.

Тъй като ИИ ускорява откриването на уязвимости, екипите за управление на софтуерната верига за доставки ще се нуждаят от еднакво бързи методи за анализ на зависимостите, приоритизиране и сигурно отстраняване на уязвимости.