Zurück zum Blog IT-Sicherheit

WID-SEC-2026-2956: VMware Tanzu Spring Security mit mehreren Schwachstellen — so prüfen Sie Ihre Abhängigkeiten jetzt

von noxtec 3 Min. Lesezeit
WID-SEC-2026-2956: VMware Tanzu Spring Security mit mehreren Schwachstellen — so prüfen Sie Ihre Abhängigkeiten jetzt

Dateimanipulation, Informationsoffenlegung und Cross-Site Scripting in einem einzigen Advisory — das klingt zunächst nach einer Sammlung kleinerer Einzelfehler. Bei einer Bibliothek, die in unzähligen Java-Webanwendungen die Authentifizierung und Rechteprüfung übernimmt, ist genau diese Kombination aber ernst zu nehmen: Wer die Zugriffskontrolle selbst umgeht oder eigenen Code einschleusen kann, hebelt das zentrale Sicherheitsversprechen der Bibliothek aus. Unter der Kennung WID-SEC-2026-2956 sind mehrere Schwachstellen in VMware Tanzu Spring Security bekanntgeworden, die Angreifern genau das ermöglichen sollen.

Was Spring Security ist — und warum das mehr als Spring-Entwickler betrifft

Spring Security ist das De-facto-Standardmodul für Authentifizierung und Autorisierung im Spring-Ökosystem, heute unter dem Dach von VMware Tanzu weiterentwickelt und quelloffen unter der Apache-2.0-Lizenz verfügbar. Wer selbst kein Java schreibt, hält die Bibliothek deshalb oft für irrelevant — zu Unrecht. Spring Security steckt eingebettet in zahllosen individuell entwickelten Kundenportalen, internen Verwaltungswerkzeugen und Backend-Diensten, die auf Spring Boot aufsetzen. Gerade im Mittelstand, wo viele Fachanwendungen von externen Dienstleistern entwickelt und danach kaum noch aktiv gepflegt werden, bleibt eine solche Abhängigkeit oft über Jahre unbeachtet im Hintergrund. Genau diese eingebetteten Fälle werden bei einem Bibliotheks-Advisory häufig übersehen, weil niemand „Spring Security“ im Namen der eigenen Anwendung sucht.

Was der Advisory-Eintrag konkret nennt

Der Eintrag WID-SEC-2026-2956 nennt drei Angriffsarten: Ein Angreifer kann Dateien manipulieren, Informationen offenlegen und einen Cross-Site-Scripting-Angriff durchführen. Die Kombination aus Dateimanipulation, Informationsoffenlegung und Cross-Site-Scripting macht diesen Fall ernst — alle drei Effekte greifen unmittelbar in die Vertrauensbeziehung zwischen Anwendung und Nutzer ein, von der Integrität gespeicherter Dateien bis zur Möglichkeit, im Kontext eines fremden Nutzers Skriptcode auszuführen.

Was derzeit offen bleibt

Nach aktuellem Kenntnisstand liegen aus dem vorliegenden Eintrag weder die genauen CVE-Kennungen noch die betroffenen Versionsstände von Spring Security vor, ebenso wenig eine Aussage zu aktiver Ausnutzung. Auch ob für die Ausnutzung eine Authentifizierung erforderlich ist oder ob die Lücken remote erreichbar sind, geht aus der uns vorliegenden Kurzfassung nicht hervor. Für belastbare Aussagen dazu bleibt nur der Blick in den vollständigen Advisory-Eintrag WID-SEC-2026-2956.

Was Sie jetzt prüfen sollten

Wenn in Ihrem Unternehmen eigene Java-Anwendungen laufen — ob selbst entwickelt oder von einem Dienstleister betreut —, lohnt ein kurzer Blick in die Abhängigkeitsliste (`pom.xml` bei Maven, `build.gradle` bei Gradle) nach `spring-security-*`-Paketen. Wird die Bibliothek gefunden, sollten Sie den vollständigen Eintrag WID-SEC-2026-2956 öffnen, die betroffenen Versionen dort prüfen und auf die gepatchte Version aktualisieren. In den meisten Projekten mit gepflegtem Dependency-Management ist dieses Update unkompliziert — vorausgesetzt, es bestehen keine komplexen Versions-Constraints oder eigene Anpassungen an der Bibliothek, die eine Migration erschweren. Wurde die Anwendung von einem externen Dienstleister gebaut, ist jetzt der richtige Moment, gezielt nachzufragen, ob die betroffene Version im Einsatz ist und wann das Update geplant ist. Angesichts der Kombination aus Dateimanipulation, Informationsoffenlegung und Cross-Site Scripting würden wir hier nicht auf das nächste reguläre Wartungsfenster warten, sondern die Prüfung diese Woche einplanen.

Quellen: CERT-Bund — „VMware Tanzu Spring Security: Mehrere Schwachstellen“ (https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2956)

Fragen zu Ihrer IT?

Unser Team berät Sie unverbindlich zu IT-Outsourcing, Cloud-Hosting und IT-Sicherheit – persönlich und zum fairen Festpreis.

Jetzt anfragen
Individuelles Angebot