CVE-2026-47849
7.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Summary
Spring Data REST does not guard identifier (@Id) and version (@Version) properties against mutation via RFC 6902 JSON Patch (application/json-patch+json) requests. Spring Data REST 5.1.0 Spring Data REST 5.0.0 - 5.0.6 Spring Data REST 4.5.0 - 4.5.12 Spring Data REST 4.0.0 - 4.4.15 Spring Data REST 3.7.20 and earlier
Affected Software
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Spring | Spring Data REST | 5.1.0 | affected |
| Spring | Spring Data REST | 5.0.0 <= 5.0.6 | affected |
| Spring | Spring Data REST | 4.5.0 <= 4.5.12 | affected |
| Spring | Spring Data REST | 4.0.0 <= 4.4.15 | affected |
| Spring | Spring Data REST | 0 <= 3.7.20 | affected |
Weaknesses
- CWE-915 Improperly Controlled Modification of Dynamically-Determined Object Attributes
References
Feedback
Was this page helpful?
Glad to hear it! Please tell us how we can improve.
Sorry to hear that. Please tell us how we can improve.