CVE-2026-22735Spring MVC和WebFlux应用程序在使用Server-Sent Events (SSE)功能时存在流破坏漏洞。该漏洞影响Spring Framework多个版本,包括5.3.x至7.0.x。攻击者利用此漏洞可在特定条件下破坏数据流的完整性,导致客户端接收到错误的数据。尽管CVSS评分为低危,但仍建议管理员及时修复以保障业务数据准确性。
该漏洞的根本原因在于Spring框架处理Server-Sent Events (SSE)流时的边界条件检查不足。当应用向客户端推送SSE数据流时,攻击者可以通过精心构造的恶意请求序列,干扰正常的数据传输过程。由于利用该漏洞需要较高的攻击复杂度(AC:H)且必须依赖用户交互(UI:R),攻击者通常需诱导低权限用户访问特定触发点。虽然该漏洞不会导致敏感信息泄露(C:N)或服务中断(A:N),但它会破坏数据的完整性(I:L),使得客户端接收到的流数据被篡改或损坏。这种流破坏可能影响依赖实时数据更新的业务逻辑,造成前端显示异常或决策错误。针对受影响的Spring Framework 5.3至7.0版本,开发人员应重点关注SSE接口的输入验证,或直接升级官方补丁。