CVE-2026-59284

Summary

There is no allow list for property keys when Spring Cloud Commons writable /actuator/env is enabled. Spring Cloud Commons 5.0.0 - 5.0.2 Spring Cloud Commons 4.3.0 - 4.3.3 Spring Cloud Commons 4.0.0 - 4.2.6 Spring Cloud Commons 3.1.10 and earlier

Affected Software

VendorProductVersion RangeStatus
SpringSpring Cloud Commons5.0.0 <= 5.0.2affected
SpringSpring Cloud Commons4.3.0 <= 4.3.3affected
SpringSpring Cloud Commons4.0.0 <= 4.2.6affected
SpringSpring Cloud Commons0 <= 3.1.10affected

Weaknesses

  • CWE-915 Improperly Controlled Modification of Dynamically-Determined Object Attributes

References