Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-41726

Опубликовано: 10 июн. 2026
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Описание

When an application opts into DelegatingDeserializer, a producer can grow the consumer's heap without bound by sending records with unique random spring.kafka.serialization.selector header values, eventually causing GC thrash and OutOfMemoryError.

Affected versions: Spring for Apache Kafka 4.0.0 through 4.0.5; 3.3.0 through 3.3.15; 3.2.0 through 3.2.13; 2.9.0 through 2.9.13; 2.8.0 through 2.8.11.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:vmware:spring_for_apache_kafka:*:*:*:*:*:*:*:*
Версия до 2.8.12 (исключая)
cpe:2.3:a:vmware:spring_for_apache_kafka:*:*:*:*:*:*:*:*
Версия от 2.9.0 (включая) до 2.9.14 (исключая)
cpe:2.3:a:vmware:spring_for_apache_kafka:*:*:*:*:*:*:*:*
Версия от 3.2.0 (включая) до 3.2.14 (исключая)
cpe:2.3:a:vmware:spring_for_apache_kafka:*:*:*:*:*:*:*:*
Версия от 3.3.0 (включая) до 3.3.15.1 (исключая)
cpe:2.3:a:vmware:spring_for_apache_kafka:*:*:*:*:*:*:*:*
Версия от 4.0.0 (включая) до 4.0.5.1 (исключая)

EPSS

Процентиль: 22%
0.00296
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-770

Связанные уязвимости

CVSS3: 6.5
redhat
около 2 месяцев назад

When an application opts into DelegatingDeserializer, a producer can grow the consumer's heap without bound by sending records with unique random spring.kafka.serialization.selector header values, eventually causing GC thrash and OutOfMemoryError. Affected versions: Spring for Apache Kafka 4.0.0 through 4.0.5; 3.3.0 through 3.3.15; 3.2.0 through 3.2.13; 2.9.0 through 2.9.13; 2.8.0 through 2.8.11.

CVSS3: 6.5
github
около 2 месяцев назад

In Spring for Apache Kafka, unbounded delegate cache keyed on user-controlled, potentially malicious selector header

EPSS

Процентиль: 22%
0.00296
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-770