CVE-2026-59317

Summary

DeadLetterPublishingRecovererFactory reads the retry_topic-original-timestamp header from an inbound ConsumerRecord and passes its raw bytes directly to new BigInteger(header.value()) with no length or format validation. Spring for Apache Kafka 4.1.0 Spring for Apache Kafka 4.0.0 - 4.0.6 Spring for Apache Kafka 3.0.0 - 3.3.16 Spring for Apache Kafka 2.9.0 - 2.9.14 Spring for Apache Kafka 2.8.12 and earlier

Affected Software

VendorProductVersion RangeStatus
SpringSpring for Apache Kafka4.1.0affected
SpringSpring for Apache Kafka4.0.0 <= 4.0.6affected
SpringSpring for Apache Kafka3.0.0 <= 3.3.16affected
SpringSpring for Apache Kafka2.9.0 <= 2.9.14affected
SpringSpring for Apache Kafka0 <= 2.8.12affected

Weaknesses

  • CWE-1284 Improper Validation of Specified Quantity in Input

References