つみかさね

CVE-2026-41862

High(8.8)

Spring Statemachineの安全でないデシリアライゼーション CVE-2026-41862:影響範囲と対応方法

公開日: 2026-09-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Spring StatemachineVMware/Spring4.0.0-4.0.1, 3.2.0-3.2.4

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1利用中のSpring Statemachineのバージョンと永続化バックエンドを確認する
  2. 2修正済みバージョンへアップデートする
  3. 3永続化ストアへの信頼できないデータの流入経路を見直す

影響対象

Spring Statemachine利用者

対応不要な人

  • 修正済みバージョンを利用中の方、Kryoベースの永続化を使用していない方。

補足

  • -Kryoベースの永続化を使う構成が対象です
CVESpringデシリアライゼーションRCEJava

30秒で判断

  • 対応すべき人: Spring Statemachine 4.0.0〜4.0.1 または 3.2.0〜3.2.4 を、永続化バックエンド(JPA/MongoDB/Redis/ZooKeeper)と併用している方。
  • 対応不要な人: 修正済みバージョンを利用中の方、Kryoベースの永続化を使用していない方。
  • 確認コマンド: 依存関係(Maven/Gradle)で spring-statemachine のバージョンを確認。

概要

Spring Statemachine の Kryo ベース永続化バックエンド(JPA / MongoDB / Redis / ZooKeeper)が、クラスの許可リスト(allowlist)を適用せずに状態機械コンテキストをデシリアライズします。信頼できないデータがデシリアライズ経路に到達すると、アプリケーションJVM内でのリモートコード実行につながる可能性があります(CWE-502)。

永続化ストアに攻撃者が影響を与えられる構成では、ガジェットチェーンを介した悪用のリスクが高まります。同種のデシリアライゼーション問題は本日複数公開されており(JBoss/Infinispan など)、Javaアプリケーション全般で永続化データの取り扱いを見直す契機になります。

CVSSベクトル

項目
CVSSスコア8.8(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)
必要な権限 (PR)
CWECWE-502(信頼できないデータのデシリアライゼーション)

影響を受けるソフトウェア

製品ベンダーバージョン
Spring StatemachineVMware/Spring4.0.0〜4.0.1、3.2.0〜3.2.4

修正バージョンと回避策

Spring の案内に従い、修正済みバージョンへアップデートしてください。あわせて、永続化ストアへ信頼できないデータが書き込まれない設計や、デシリアライズ対象クラスの制限を検討してください。

関連リンク


データソース: NVD (NIST), Spring Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。