CVE-2026-40966
⚪ Do wiadomości
Obejście izolacji rozmów w Spring AI pozwala na wyciek wrażliwych danych z historii czatów.
CVSS
5.9
EPSS
0.0%
Exploit
none
Vendor
vmware
Opis źródłowy (NVD)
In Spring AI, an attacker can bypass conversation isolation and exfiltrate sensitive memory from other users’ chat histories, including secrets and credentials, by injecting filter logic through conversationId. Only applications that use VectorStoreChatMemoryAdvisor and pass user-supplied input as a conversationId are affected.
brak
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 5.9 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.0% |
| Opublikowano (NVD) | 2026-04-28 08:16:01 UTC |
| Ostatnia modyfikacja (NVD) | 2026-04-29 18:18:01 UTC |
Referencje
- https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?version=3.1&vector=AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N (security@vmware.com) [US Government Resource]
- https://spring.io/security/cve-2026-40966 (security@vmware.com) [Vendor Advisory]