CVE-2026-47860

Summary

An attacker who can publish to a queue consumed by an application that has enabled message decompression can crash the consumer JVM with a single ~1 MB message. Spring AMQP 4.1.0 Spring AMQP 4.0.0 - 4.0.4 Spring AMQP 3.2.0 - 3.2.12 Spring AMQP 2.4.18 and earlier

Affected Software

VendorProductVersion RangeStatus
SpringSpring AMQP4.1.0affected
SpringSpring AMQP4.0.0 <= 4.0.4affected
SpringSpring AMQP3.2.0 <= 3.2.12affected
SpringSpring AMQP0 <= 2.4.18affected

Weaknesses

  • CWE-409 Improper Handling of Highly Compressed Data (Data Amplification, Decompression Bomb)

References