// HEISE ONLINE — CYBERSECURITY
Zahlreiche Sicherheitslücken bedrohen VMware-Tanzu-Spring-Software
Angreifer können Systeme mit unter anderem VMware Tanzu Spring AI, Integration oder Security attackieren. Sicherheitspatches sind verfügbar.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
VMware Tanzu hat zahlreiche Sicherheitsupdates für diverse Spring-Softwareprodukte veröffentlicht. Sind Attacken erfolgreich, können Angreifer etwa als Admin auf Spring-Security-Instanzen zugreifen. Zurzeit gibt es noch keine Berichte, dass Angreifer die Schwachstellen bereits ausnutzen.
Weil die Auflistung aller Sicherheitslücken den Rahmen dieser Meldung sprengt, müssen Admins den Sicherheitsbereich der Spring-Website studieren. Dort finden sie konkrete Informationen zu der betroffenen Software und welche Versionen repariert wurden.
Der Großteil der Schwachstellen ist mit dem Bedrohungsgrad „mittel“ versehen. Eine Lücke (CVE-2026-59270) ist als „kritisch“ eingestuft. An dieser Stelle können Angreifer im Kontext des LDAP-Servers aufgrund von Fehlern als Admin auf Instanzen zugreifen. So können sie unter anderem auf Registrierungsdaten zugreifen oder sogar Identitäten von anderen Nutzern manipulieren. Eine derartige Position ist oft auch ein Ausgangspunkt für weiterführende Attacken (Lateral Movement).
Aufgrund von WebAuthn-Fehlern sind unbefugte Zugriffe auf Spring Security vorstellbar (CVE-2026-47841 „hoch“).
Spring AI ist für eine Schadcode-Attacke anfällig (CVE-2026-47851 „hoch“). Hier müssen Angreifer Opfern ein präpariertes PDF unterschieben. Wird das geöffnet, kommt es im Zuge der Verarbeitung zu Fehlern und Angreifer können auf eigentlich nicht vorgesehen Speicherbereiche zugreifen. Das führt in der Regel zu Abstürzen oder es gelangt Schadcode auf Systeme.
Über die erfolgreiche Ausnutzung einer Lücke (CVE-2026-59288 „hoch“) in Spring GraphQL können Angreifer durch das Versenden einer manipulierten URL unrechtmäßig auf eigentlich abgeschottete Daten zugreifen.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.