CVE-2026-40968mediumCWE-653

CVE-2026-40968: fallo de gravedad media en Spring gRPC

Spring gRPC SecurityContext leaks across requests on authorization failure

Publicada el

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 4.3epss 0.3%
probabilidad de explotación
0.3%top 79% de las CVE
explotación observada
noninguna fuente lo reporta
When an authenticated user is denied access to a gRPC method, their authenticated identity remains bound to the gRPC worker thread and can be inherited by a subsequent unauthenticated request on the same thread. This may allow the subsequent user to gain escalated permissions. Affected versions: Spring gRPC: 1.0.0 - 1.0.2 (fixed in 1.0.3). Older, unsupported versions are also affected.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Productos afectados
Spring · Spring gRPC
CVEs relacionadas — Spring gRPC

En el mismo producto, de las más peligrosas a las menos.