CVE-2026-47837

Summary

Missing Authentication for Critical Function vulnerability in Spring Spring Cloud Config allows Webhook requests to Spring Cloud Config Server's /monitor endpoint are not validated.

This issue affects Spring Cloud Config: from 5.0.0 through 5.0.4, from 4.3.0 through 4.3.4, from 4.0.0 through 4.2.8, and through 3.1.14.

Affected Software

VendorProductVersion RangeStatus
SpringSpring Cloud Config5.0.0 <= 5.0.4affected
SpringSpring Cloud Config4.3.0 <= 4.3.4affected
SpringSpring Cloud Config4.0.0 <= 4.2.8affected
SpringSpring Cloud Config0 <= 3.1.14affected

Weaknesses

  • CWE-306: CWE-306 Missing Authentication for Critical Function

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References