Umgehende Installation der bereitgestellten Sicherheitsupdates für das VMware Tanzu Spring Framework.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 9.8+18
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-59313, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [mittel] VMware Tanzu Spring Framework: Schwachstelle ermöglicht Manipulation von Daten
Eine Schwachstelle im VMware Tanzu Spring Framework ermöglicht Angreifern die Manipulation von Daten. Nutzer sind potenziell betroffen und sollten umgehend entsprechende Sicherheitsupdates einspielen.
SecBoard-Einordnung
Die Schwachstelle erlaubt die Manipulation von Daten, was die Integrität von Systemen und Informationen beeinträchtigen kann.
Realistisch schlimmster Fall: Angreifer könnten Daten in Systemen, die das VMware Tanzu Spring Framework nutzen, unbemerkt verändern, was zu falschen Informationen oder Fehlfunktionen führen könnte.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@vmware.com
Betroffen
Nutzer des VMware Tanzu Spring Frameworks.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (1)
- cpe:2.3:a:vmware:spring_framework:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob VMware Tanzu Spring Framework in Ihrer Umgebung eingesetzt wird.
- ▸Stellen Sie sicher, dass alle Instanzen des VMware Tanzu Spring Frameworks auf die neueste, gepatchte Version aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie Systemprotokolle auf ungewöhnliche Datenmanipulationsversuche oder Zugriffe auf Systeme, die das VMware Tanzu Spring Framework nutzen.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Es wird nicht spezifiziert, welche spezifischen Daten manipuliert werden können.
- ▸Es wird nicht spezifiziert, ob die Schwachstelle bereits aktiv ausgenutzt wird.
- ▸Es wird nicht spezifiziert, welche spezifischen Versionen des VMware Tanzu Spring Frameworks betroffen sind.
- ▸Es werden keine CVE-IDs oder spezifische Exploits genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VMware extern erreichbar?
- Haben wir Windows extern erreichbar?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Manipulation von Daten könnte die Wiederherstellung von Systemen erschweren oder unmöglich machen.“
„Schwachstelle ermöglicht Angreifern die Manipulation von Daten.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- [UPDATE] [hoch] VMware Tanzu Spring Security: Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen
- [UPDATE] [mittel] VMware Tanzu Spring Framework (MVC and WebFlux): Mehrere Schwachstellen
- [UPDATE] [niedrig] VMware Tanzu Spring Framework: Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen
- [UPDATE] [mittel] VMware Tanzu Spring Framework und Spring Security: Mehrere Schwachstellen ermöglichen Umgehen von Sicherheitsvorkehrungen
- [UPDATE] [hoch] VMware Tanzu Spring Security: Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen
- [NEU] [mittel] VMware Tanzu Spring Framework: Schwachstelle ermöglicht Manipulation von Daten
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile