In Spring Cloud Function versions 3.1.6, 3.2.2 and older unsupported versions, when using routing functionality it is possible for a user to
In Spring Cloud Function versions 3.1.6, 3.2.2 and older unsupported versions, when using routing functionality it is possible for a user to provide a specially crafted SpEL as a routing-expression that may result in remote code execution and access to local resources.
- Yayın
- 1 Nis 2022
- Güncelleme
- 17 Haz 2026
- EPSS
- %99,9 · 100. yüzdelik
- CWE
- CWE-94
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
99
Hemen
Bugün yamayın ya da erişimi kapatın.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 30 / 30 · Listede
- EPSS
- 30 / 30 · %99,9
CISA SSVC kararı
- Sömürü
- aktif
- Otomatikleştirilebilir
- evet
- Teknik etki
- tam
Vulnrichment: CISA'nın karar ağacı girdileri.
Sahada aktif sömürülüyor
CISA bu zafiyeti 25 Ağu 2022 tarihinde fiilen sömürülen zafiyetler kataloğuna (KEV) ekledi. Bu, teoriyi değil, gerçek saldırıları işaret eder.
Kamu kurumları için son yama tarihi: 15 Eyl 2022.
Etkilenen sistemler
| Üretici | Ürün | CPE |
|---|---|---|
| vmware | spring cloud function | cpe:2.3:a:vmware:spring_cloud_function |
| oracle | banking branch | cpe:2.3:a:oracle:banking_branch |
| oracle | banking cash management | cpe:2.3:a:oracle:banking_cash_management |
| oracle | banking corporate lending process management | cpe:2.3:a:oracle:banking_corporate_lending_process_management |
| oracle | banking credit facilities process management | cpe:2.3:a:oracle:banking_credit_facilities_process_management |
| oracle | banking electronic data exchange for corporates | cpe:2.3:a:oracle:banking_electronic_data_exchange_for_corporates |
| oracle | banking liquidity management | cpe:2.3:a:oracle:banking_liquidity_management |
| oracle | banking origination | cpe:2.3:a:oracle:banking_origination |
| oracle | banking supply chain finance | cpe:2.3:a:oracle:banking_supply_chain_finance |
| oracle | banking trade finance process management | cpe:2.3:a:oracle:banking_trade_finance_process_management |
| oracle | banking virtual account management | cpe:2.3:a:oracle:banking_virtual_account_management |
| oracle | communications cloud native core automated test suite | cpe:2.3:a:oracle:communications_cloud_native_core_automated_test_suite |
ve 16 kayıt daha
Etkilenen sürümler
NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.
- oracle banking branch14.5
- oracle banking cash management14.5
- oracle banking corporate lending process management14.5
- oracle banking credit facilities process management14.5
- oracle banking electronic data exchange for corporates14.5
- oracle banking liquidity management14.2
- oracle banking liquidity management14.5
- oracle banking origination14.5
- oracle banking supply chain finance14.5
- oracle banking trade finance process management14.5
- oracle banking virtual account management14.5
- oracle communications cloud native core automated test suite1.9.0
- oracle communications cloud native core automated test suite22.1.0
- oracle communications cloud native core console1.9.0
- oracle communications cloud native core console22.1.0
- oracle communications cloud native core network exposure function22.1.0
- oracle communications cloud native core network function cloud native environment1.10.0
- oracle communications cloud native core network function cloud native environment22.1.0
- oracle communications cloud native core network function cloud native environment22.1.2
- oracle communications cloud native core network repository function1.15.0
Üreticinin bildirdiği sürümler
Kaydı açan otorite (vmware) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
n/a Spring Cloud Function
- Spring Cloud Function versions 3.1.6, 3.2.2 and all old and unsupported versionsetkilenir
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Maven | org.springframework.cloud:spring-cloud-function-context | 3.2.0 itibarıyla · 3.2.3 öncesi | 3.2.3 |
| Maven | org.springframework.cloud:spring-cloud-function-context | 3.1.7 öncesi | 3.1.7 |
| Red Hat:serverless:1.0::el8 | openshift-serverless-clients | 0:1.0.1-2.el8 öncesi | 0:1.0.1-2.el8 |
Aynı üründe
vmware: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2022-22979In Spring Cloud Function versions prior to 3.2.6, it is possible for a user who directly interacts with framework provided lookup functional30İzleyin
- CVE-2026-40990Unbounded cache for function definitions26İzleyin
- CVE-2026-40989Self Routing guard bypassed via function composition26İzleyin
- CVE-2026-59291Potential arbitrary file read and SSRF vulnerability in Spring Cloud Function22İzleyin
- CVE-2026-59302Potential for logging sensitive data in Spring Cloud Stream19İzleyin
- CVE-2026-59301Potential for logging sensitive data in Spring Cloud Function Azure19İzleyin
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Maven:org.springframework.cloud:spring-cloud-function-context | 3.1.7 | Paket deposu (OSV) |
| Maven:org.springframework.cloud:spring-cloud-function-context | 3.2.3 | Paket deposu (OSV) |
| Red Hat:openshift-serverless-clients | 0:1.0.1-2.el8 · Red Hat:serverless:1.0::el8 | Paket deposu (OSV) |
İstismar durumu
Silahlaştırılmış
Bu zafiyet için hazır bir istismar aracı ya da sahada aktif kullanım biliniyor. Önceliğiniz en üst düzeyde olmalı.
Kanıt
- Metasploit modülü ×1
- Exploit-DB kaydı ×1
- Nuclei tespit şablonu ×1
- GitHub’da kavram kanıtı deposu ×29
Noroxi istismar kodu barındırmaz ve istismar bağlantısı vermez. Metasploit modül adı ve Nuclei şablon kimliği gösterilir (kod değil, ad); Exploit-DB kayıtları ve PoC depoları yalnızca sayı olarak verilir.
| Kaynak | Tür | Tarih |
|---|---|---|
| Nuclei tespit şablonu | Nuclei şablonu CVE-2022-22963 | — |
| Exploit-DB kaydı | webapps | 2023-07-11 |
| Metasploit modülü | exploit/multi/http/spring_cloud_function_spel_injectionSpring Cloud Function SpEL Injectionexploit | 2022-03-29 |
| GitHub’da kavram kanıtı deposu | stars:353 | 2022-03-26 |
| GitHub’da kavram kanıtı deposu | stars:116 | 2022-03-30 |
| GitHub’da kavram kanıtı deposu | stars:15 | 2022-03-30 |
| GitHub’da kavram kanıtı deposu | stars:34 | 2022-03-30 |
| GitHub’da kavram kanıtı deposu | stars:9 | 2022-03-30 |
| GitHub’da kavram kanıtı deposu | stars:3 | 2022-03-30 |
| GitHub’da kavram kanıtı deposu | stars:1 | 2022-03-31 |
| GitHub’da kavram kanıtı deposu | stars:19 | 2022-03-31 |
| GitHub’da kavram kanıtı deposu | stars:14 | 2022-03-31 |
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
- İlk kavram kanıtı-7 gün
- Metasploit-4 gün
- Yayın
- CISA KEV+145 gün
- Bugün29 Eyl 2026+1642 gün
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- yüksek · veriler okunabilir
- Bütünlük
- yüksek · veri ya da yapılandırma değiştirilebilir
- Erişilebilirlik
- yüksek · hizmet durdurulabilir
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Yüksek
- Bütünlük etkisi
- Yüksek
- Erişilebilirlik etkisi
- Yüksek
Zayıflık sınıfı (CWE)
CWE-94 · Improper Control of Generation of Code ('Code Injection')CVSS vektörü
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Saldırı desenleri (CAPEC)
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- psirt.global.sonicwall.com/vuln-detail/SNWLID-2022-0005
- tanzu.vmware.com/security/cve-2022-22963
- tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-java-spring-scf-rce-DQrHhJxH
- www.oracle.com/security-alerts/cpuapr2022.html
- www.oracle.com/security-alerts/cpujul2022.html
- www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-22963
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.