CVE-2026-59355

Summary

In versions of Spring Authorization Server 1.5.0 through 1.5.7, the authorization endpoint performs insufficient validation of the request_uri parameter. An attacker can craft a request containing an invalid request_uri paired with an unvalidated redirect_uri, which can result in an open redirect to an attacker-controlled site.

Affected Software

VendorProductVersion RangeStatus
VMwareSpring Authorization Server1.5.0 <= 1.5.7affected
VMwareSpring Authorization Server1.5.8unaffected
VMwareSpring Authorization Server1.5.7.1unaffected

Weaknesses

  • CWE-601: CWE-601: URL Redirection to Untrusted Site ('Open Redirect')

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References