CyberICT

CVE-2026-59270

Vmware · Published August 27, 2026

CVSS v3.1

CRITICAL
Patch availableGet patch

Description

Spring Security's embedded UnboundID LDAP server (UnboundIdContainer) unconditionally registers an administrative credential and binds its listener to all available network interfaces. Spring Security 7.1.0 Spring Security 7.0.0 - 7.0.6 Spring Security 6.5.0 - 6.5.11 Spring Security 6.4.0 - 6.4.18 Spring Security 5.8.0 - 5.8.27 Spring Security 5.7.0 - 5.7.25

Affected Products

  • Spring Security < 5.7.26
  • Spring Security < 5.8.28
  • Spring Security < 6.4.19
  • Spring Security < 6.5.12

CVSS Vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N