{"id":976241,"date":"2026-04-27T08:02:15","date_gmt":"2026-04-27T08:02:15","guid":{"rendered":"https:\/\/www.europesays.com\/de\/976241\/"},"modified":"2026-04-27T08:02:15","modified_gmt":"2026-04-27T08:02:15","slug":"vmware-tanzu-spring-boot-angreifer-koennen-auf-endpoints-zugreifen","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/976241\/","title":{"rendered":"VMware Tanzu Spring Boot: Angreifer k\u00f6nnen auf Endpoints zugreifen"},"content":{"rendered":"<p>Angreifer k\u00f6nnen an mehrere Sicherheitsl\u00fccken in VMware Tanzu Spring Boot ansetzen und Instanzen im schlimmsten Fall vollst\u00e4ndig kompromittieren. Sicherheitsupdates sind verf\u00fcgbar. Derzeit gibt es seitens des Softwareherstellers keine Berichte, dass Angreifer die L\u00fccken bereits ausnutzen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Unbefugte Zugriffe m\u00f6glich<\/p>\n<p>Die Entwickler versichern, die Sicherheitsprobleme in den <strong>Ausgaben 3.5.14 und 4.0.6<\/strong> gel\u00f6st zu haben. Sie weisen zus\u00e4tzlich darauf hin, dass auch nicht mehr im Support befindliche Versionen verwundbar sind. An dieser Stelle m\u00fcssen Admins auf eine noch unters\u00fctzte Version upgraden.<\/p>\n<p>Insgesamt wurden neun Schwachstellen geschlossen. <a href=\"https:\/\/spring.io\/security\/cve-2026-40976\" rel=\"external noopener nofollow\" target=\"_blank\">Wie aus einer Warnmeldung hervorgeht<\/a>, ist eine (CVE-2026-40976) mit dem Bedrohungsgrad \u201e<strong>kritisch<\/strong>\u201c eingestuft. Weil die Authentifizierung nicht verl\u00e4sslich funktioniert, k\u00f6nnen Angreifer auf alle Endpoints zugreifen.<\/p>\n<p>Damit eine solche Attacke klappt, m\u00fcssen aber mehrere <a href=\"https:\/\/spring.io\/security\/cve-2026-40976\" rel=\"external noopener nofollow\" target=\"_blank\">in der Warnmeldung aufgelisteten Voraussetzungen<\/a> erf\u00fcllt sein. So muss es sich etwa um eine Servlet-basierte Web-Anwendung handeln. Wie ein derartiger Angriff im Detail ablaufen k\u00f6nnte, ist bislang unklar.<\/p>\n<p>Weitere Gefahren<\/p>\n<p>Ferner k\u00f6nnen Angreifer noch unter anderem aus der Ferne Schadcode ausf\u00fchren (CVE-2026-40972 \u201e<strong>hoch<\/strong>\u201c) oder Instanzen dazu bringen, sich mit b\u00f6sartigen Hosts zu verbinden (CVE-2026-40974 \u201e<strong>mittel<\/strong>\u201c).<\/p>\n<p>Weitere Informationen zu den geschlossenen Softwareschwachstellen und bedrohten Versionen finden Admins in den verlinkten Warnmeldungen. Liste nach Bedrohungsgrad absteigend sortiert:<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Zuletzt haben die Entwickler <a href=\"https:\/\/www.heise.de\/news\/VMware-Tanzu-Spring-Security-Angreifer-koennen-boesartigen-Clients-anmelden-11268714.html\" rel=\"nofollow noopener\" target=\"_blank\">mehrere Sicherheitsl\u00fccken in VMware Tanzu Spring Security geschlossen<\/a>.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" rel=\"nofollow noopener\" target=\"_blank\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Angreifer k\u00f6nnen an mehrere Sicherheitsl\u00fccken in VMware Tanzu Spring Boot ansetzen und Instanzen im schlimmsten Fall vollst\u00e4ndig kompromittieren.&hellip;\n","protected":false},"author":2,"featured_media":925506,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[10308,29,30,196,10309,190,189,1687,4970,194,191,1314,211706,193,192],"class_list":["post-976241","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-deutschland","tag-germany","tag-it","tag-patchday","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-technik","tag-technology","tag-updates","tag-vmware-tanzu-spring-boot","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/116475628525343609","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/976241","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=976241"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/976241\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/925506"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=976241"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=976241"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=976241"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}