Vários caminhos de integração do Spring WS com Spring Security poderiam aparecer detalhados estado da conta (por exemplo, semântica de usuário bloqueada ou desativada) para clientes SOAP remotos através de mensagens de exceção ou resultados de chamadas de volta, em vez de falhar com erros genéricos de autenticação. Esse comportamento ajuda os atacantes remotos a distinguir contas válidas de inválidas e a inferir o estado do ciclo de vida. Versão afetada: Serviços Web de Primavera 5.0.0 através 5.0.1; 4.1.0 através 4.1.3; 4.0.0 através 4.0.18; 3.1.0 através 3.1.8. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 40997 foi publicado em 2026 - 06 - 11 T 07: 16: 27.663 Z e última modificação em 2026 - 07 - 23 T 09: 10: 00.113 Z. O estado registrado é Aguardando Análise.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 209.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.