INCIBE alerta sobre CVE-2026-59270 no Spring Security
INCIBE-CERT e outros CSIRT alertaram para a CVE-2026-59270 no Spring Security, com impacto crítico e ramificações já detalhadas.
O INCIBE-CERT publicou um aviso crítico sobre a CVE-2026-59270 no Spring Security, uma falha no servidor LDAP embutido UnboundID. A vulnerabilidade atinge várias ramificações do produto e, segundo o aviso técnico, pode expor credenciais administrativas se a porta LDAP estiver acessível remotamente.
O INCIBE-CERT publicou um aviso crítico sobre a CVE-2026-59270 no Spring Security, uma falha no servidor LDAP embutido UnboundID que afeta várias ramificações do produto. O alerta, identificado internamente como INCIBE-2026-575, foi divulgado em 21 de agosto de 2026 e veio acompanhado de detalhes técnicos e versões corrigidas.
¿Qué afecta exactamente CVE-2026-59270?
A vulnerabilidade atinge o servidor LDAP embutido usado pelo Spring Security e está ligada à exposição de credenciais administrativas. Segundo a HeroDevs, a equipe do Spring Security a divulgou oficialmente em 20 de agosto de 2026, com pontuação CVSS 3.1 de 9,4 e vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L.
HunCERT e NKI detalharam as ramificações afetadas: 7.1.0, 7.0.0 a 7.0.6, 6.5.0 a 6.5.11, 6.4.0 a 6.4.18, 5.8.0 a 5.8.27 e 5.7.0 a 5.7.25. O mesmo aviso ressalta que a configuração padrão do recurso LDAP não é segura. Moncloa informou ainda que o boletim do INCIBE-CERT incluiu as ramificações 5.7, 5.8, 6.4, 6.5, 7.0 e 7.1, além das versões corrigidas 5.7.26, 5.8.28, 6.4.19, 6.5.12, 7.0.7, 7.0.6.1, 7.1.0.1 e 7.1.1.
¿Cómo se explota y qué alcance tiene?
A exploração exige que a porta LDAP embutida esteja acessível remotamente, sem credenciais prévias e sem interação do usuário. Mallory e HeroDevs concordaram que isso se encaixa em um ataque remoto de rede, e a Berigo descreveu que a classe UnboundIdContainer registra uma conta administrativa e expõe o listener LDAP em todas as interfaces de rede.
Segundo essa análise, um invasor que alcance a porta pode se autenticar com um DN administrativo conhecido e modificar o diretório em memória. A cobertura em 1275.ru acrescentou que a falha também pode contornar mecanismos WebAuthn quando se confia nesse LDAP embutido para autenticação, o que amplia o impacto se um servidor de testes acabar exposto em produção.
A HeroDevs também contextualizou o ciclo de correções de agosto de 2026 e informou que 91 CVEs foram publicadas em um único dia, com a CVE-2026-59270 como a única crítica do lote. A Feedly, por sua vez, classificou o caso como uma vulnerabilidade de configuração de segurança com credenciais codificadas no Spring Security e confirmou que o único produto impactado é o Spring Security nas ramificações e faixas indicadas.
¿Qué otras alertas regionales se publicaron?
O CERT-PY informou em seu site sobre vulnerabilidades de severidade crítica em produtos Ubiquiti, embora o material disponível não detalhe os CVEs específicos. Na região, o CTI Pilot também incluiu em seu resumo diário um advisory da TP-Link datado de 20 de agosto de 2026 sobre a CVE-2026-19586, uma injeção de comandos pre-auth em gateways Omada configurados como servidor OpenVPN.
No caso, a análise técnica citada pelo CTI Pilot indicou que os dados enviados pelo cliente durante o estabelecimento da conexão OpenVPN chegam à execução de comandos antes da autenticação ser concluída. O Blogspan acrescentou que a vulnerabilidade afeta 18 modelos de gateways TP-Link Omada, com severidade CVSS 4.0 de 9,3, e apenas quando o servidor OpenVPN está habilitado e acessível.
A isso se soma o aviso Gitea security advisory AV26-845 do Canadian Centre for Cyber Security. O órgão informou que, em 14 de agosto de 2026, o Gitea anterior à versão 1.27.1 está afetado por vulnerabilidades e acrescentou que a CISA incluiu a CVE-2026-60004 em seu catálogo KEV em 25 de agosto de 2026.
Fontes
- CVE-2026-59270 - Exploits & Severityfeedly.com· Feedly
- CVE-2026-59270nki.gov.hu· HunCERT / NKI
- Spring: 91 vulnerabilities patched, one criticalberigo.no· Berigo
- CTI Daily Brief · 2026-08-22ctipilot.ch· CTI Pilot
- El INCIBE-CERT alerta de una vulnerabilidad Spring Security ...moncloa.com· Moncloa
- Обход WebAuthn в Spring Security и выполнение кода в Spring Integration1275.ru· 1275.ru
- Avisos SCIincibe.es· INCIBE
- Administrative Access Exposure in Spring Security Embedded LDAP Server (CVE-2026-59270)mallory.ai· Mallory
- CERT-PY – CERT-PYcert.gov.py· CERT-PY
- CVE-2026-19586 — TP-Link Omada gateways: attacker-supplied data during OpenVPN connection establishment reaches command execution before authentication completes (CVSS 4.0 9.3)ctipilot.ch· CTI Pilot
- Gitea security advisory (AV26-845)cyber.gc.ca· Canadian Centre for Cyber Security
- TP-Link Omada: Kritische VPN-Lücke betrifft 18 Gateway-Modelleblogspan.net· Blogspan
- CVE-2026-59270: Spring Security Embedded LDAP Admin DN Exposureherodevs.com· HeroDevs
- 91 Spring CVEs in a Single Day: Inside the August 2026 Batchherodevs.com· HeroDevs



