El INCIBE-CERT alerta de una vulnerabilidad Spring Security que permite accesos no autorizados a aplicaciones

El aviso afecta a las ramas 5.7 a 7.1 de Spring Security y marca severidad 5 - Crítica. Spring ya ha publicado parches para todas las versiones expuestas.

El INCIBE-CERT ha emitido este viernes una alerta crítica por una vulnerabilidad en Spring Security que permite accesos no autorizados.

La alerta, publicada a las 10:31 horas del viernes 21 de agosto, afecta a versiones de la 5.7 a la 7.1 del framework de seguridad para aplicaciones Java.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso de seguridad por una vulnerabilidad crítica en Spring Security.
  • ¿Dónde y cuándo? Alerta emitida el viernes 21 de agosto a las 10:31 horas a través del sistema de alerta temprana.
  • ¿Qué resultado? Una vulnerabilidad crítica identificada como CVE-2026-59270 que puede facilitar accesos no autorizados.

El aviso, identificado como INCIBE-2026-575, detalla que el fabricante Spring ha publicado una vulnerabilidad de severidad crítica asociada al identificador CVE-2026-59270. Según el aviso oficial del INCIBE-CERT, en caso de explotación un atacante podría leer o modificar las entradas del directorio en memoria del servidor LDAP integrado.

Publicidad

La vulnerabilidad CVE-2026-59270 y su alcance

El fallo se localiza en el servidor LDAP UnboundID integrado de Spring Security, denominado UnboundIdContainer. Según el aviso oficial, este componente registra de forma incondicional una credencial administrativa y vincula su listener a todas las interfaces de red disponibles.

La exposición no depende de una configuración avanzada: el registro de la credencial administrativa se produce de forma automática y el listener queda accesible en todas las interfaces de red. Por ello, el fabricante ha asignado el nivel crítico, reservado a fallos que pueden comprometer la confidencialidad o la integridad de los sistemas.

Un atacante con acceso al puerto de escucha LDAP podría autenticarse utilizando el DN de enlace administrativo conocido, lo que le permitiría leer o modificar las entradas del directorio en memoria. La severidad asignada es 5 – Crítica, la máxima contemplada en el aviso.

La alerta oficial confirma una única vulnerabilidad de severidad crítica y seis ramas de versión afectadas, con parches ya publicados para bloquear el acceso no autorizado.

El aviso no recoge constancia de explotación activa, pero la combinación de credencial conocida y listener expuesto en todas las interfaces convierte el fallo en una vía de acceso de bajo coste si el puerto LDAP queda publicado en redes no controladas.

Versiones afectadas y parches publicados

Las ramas afectadas abarcan 5.7, 5.8, 6.4, 6.5, 7.0 y 7.1. El aviso señala a Spring Security 7.1.0 y a las series 7.0.0 a 7.0.6, 6.5.0 a 6.5.11, 6.4.0 a 6.4.18, 5.8.0 a 5.8.27 y 5.7.0 a 5.7.25.

Spring ha publicado las actualizaciones correctoras 7.1.1, 7.1.0.1, 7.0.7, 7.0.6.1, 6.5.12, 6.4.19, 5.8.28 y 5.7.26. El aviso recomienda aplicar los parches sin demora y revisar los entornos que ejecutan servidores LDAP integrados.

Publicidad

Las etiquetas del aviso incluyen acceso no autorizado. No se documenta una mitigación temporal equivalente: la corrección requiere actualizar el componente afectado a la rama publicada por Spring.

El aviso técnico detalla que el fallo afecta al servidor LDAP embebido, no a la autenticación general de Spring Security. Esta precisión reduce el alcance a despliegues con configuración LDAP integrada y permite priorizar los equipos realmente expuestos en servicios web, APIs o aplicaciones corporativas Java.

El panorama de la ciberseguridad

El aviso se enmarca en el sistema de alerta temprana del INCIBE-CERT, uno de los canales con mayor capilaridad para la notificación de fallos de seguridad en España. La identificación INCIBE-2026-575 confirma una única vulnerabilidad crítica dentro de seis líneas de versión de Spring Security, desde la rama 5.7 hasta la 7.1. La inmediatez en la publicación de parches —ocho actualizaciones correctoras— demuestra la coordinación entre fabricante y organismo público para reducir la ventana de exposición. Los administradores de aplicaciones Java deben revisar sus inventarios de dependencias y priorizar la actualización en entornos con servidores LDAP integrados, donde el riesgo de acceso no autorizado es directo.

El INCIBE-CERT mantiene activo el aviso en su portal y recuerda que la solución no pasa por mitigaciones temporales, sino por actualizar a las versiones corregidas publicadas por Spring. Los equipos de respuesta ante incidentes pueden consultar el identificador CVE-2026-59270 y el aviso INCIBE-2026-575 para trazar su plan de remediación.