CVE-2026-22745该漏洞影响运行在Windows平台上的Spring MVC和Spring WebFlux应用程序。当应用从文件系统提供静态资源时,攻击者可利用恶意请求导致资源解析缓慢,从而长时间占用HTTP连接。这种攻击会造成应用程序拒绝服务,影响正常的业务访问。
该漏洞源于Spring框架在Windows平台上处理静态资源请求时的逻辑缺陷。当应用程序满足使用Spring MVC或WebFlux、从文件系统提供静态资源且运行于Windows环境这三个条件时,攻击者无需认证即可发送特制请求。这些请求利用了Windows文件系统解析特定路径时的性能瓶颈,导致服务器在解析资源时响应极其缓慢或阻塞。由于HTTP连接被长时间占用,服务器的线程池或连接资源将被迅速耗尽,进而导致合法用户的请求无法被处理,最终引发拒绝服务。攻击向量为网络,利用难度低。