Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 28 avril 2026 N° CERTFR-2026-AVI-0504 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans Spring Gestion du document Référence CERTFR-2026-AVI-0504 Titre Multiples vulnérabilités dans Spring Date de la première version 28 avril 2026 Date de la dernière version 28 avril 2026 Source(s) Bulletin de sécurité Spring cve-2026-40966 du 27 avril 2026 Bulletin de sécurité Spring cve-2026-40967 du 27 avril 2026 Bulletin de sécurité Spring cve-2026-40978 du 27 avril 2026 Bulletin de sécurité Spring cve-2026-40979 du 27 avril 2026 Bulletin de sécurité Spring cve-2026-40980 du 27 avril 2026 Bulletin de sécurité Spring cve-2026-40968 du 28 avril 2026 Bulletin de sécurité Spring cve-2026-40969 du 28 avril 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à l'intégrité des données Atteinte à la confidentialité des données Contournement de la politique de sécurité Déni de service à distance Injection SQL (SQLi) Élévation de privilèges Systèmes affectés Spring AI versions 1.0.x antérieures à 1.0.6 Spring AI versions 1.1.x antérieures à 1.1.5 Spring gRPC versions 1.0.x antérieures à 1.0.3 Résumé De multiples vulnérabilités ont été découvertes dans Spring. Certaines d'entre elles permettent à un attaquant de provoquer une élévation de privilèges, un déni de service à distance et une atteinte à la confidentialité des données. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Spring cve-2026-40966 du 27 avril 2026 https://spring.io/security/cve-2026-40966 Bulletin de sécurité Spring cve-2026-40967 du 27 avril 2026 https://spring.io/security/cve-2026-40967 Bulletin de sécurité Spring cve-2026-40978 du 27 avril 2026 https://spring.io/security/cve-2026-40978 Bulletin de sécurité Spring cve-2026-40979 du 27 avril 2026 https://spring.io/security/cve-2026-40979 Bulletin de sécurité Spring cve-2026-40980 du 27 avril 2026 https://spring.io/security/cve-2026-40980 Bulletin de sécurité Spring cve-2026-40968 du 28 avril 2026 https://spring.io/security/cve-2026-40968 Bulletin de sécurité Spring cve-2026-40969 du 28 avril 2026 https://spring.io/security/cve-2026-40969 Référence CVE CVE-2026-40966 https://www.cve.org/CVERecord?id=CVE-2026-40966 Référence CVE CVE-2026-40967 https://www.cve.org/CVERecord?id=CVE-2026-40967 Référence CVE CVE-2026-40968 https://www.cve.org/CVERecord?id=CVE-2026-40968 Référence CVE CVE-2026-40969 https://www.cve.org/CVERecord?id=CVE-2026-40969 Référence CVE CVE-2026-40978 https://www.cve.org/CVERecord?id=CVE-2026-40978 Référence CVE CVE-2026-40979 https://www.cve.org/CVERecord?id=CVE-2026-40979 Référence CVE CVE-2026-40980 https://www.cve.org/CVERecord?id=CVE-2026-40980 Gestion détaillée du document le 28 avril 2026 Version initiale
Multiple vulnerabilities in Spring AI and Spring gRPC allow for remote denial of service, privilege escalation, and data confidentiality breaches. The CVSS scores range from Medium to High, with CVE-2026-40978 scoring 8.8. Affected versions are Spring AI 1.0.x prior to 1.0.6 and 1.1.x prior to 1.1.5, and Spring gRPC 1.0.x prior to 1.0.3; administrators should apply the vendor-provided patches for these specific versions.