CVE-2026-22748Spring Security存在JWT验证配置漏洞。在使用NimbusJwtDecoder等解码器时,若未单独配置OAuth2TokenValidator,可能导致验证失效,攻击者可绕过身份验证访问系统。
漏洞源于Spring Security对JWT解码器的配置机制。开发人员在使用NimbusJwtDecoder或NimbusReactiveJwtDecoder时,必须显式调用setJwtValidator方法配置OAuth2TokenValidator,以执行签名校验和过期检查等安全逻辑。若未正确配置,解码器仅解析令牌结构而不验证其真实性。攻击者可利用此缺陷,通过构造伪造或篡改的JWT令牌,向受影响端点发送恶意请求。由于验证逻辑缺失,应用程序会错误地信任无效令牌,导致低权限攻击者无需用户交互即可绕过身份认证,非法获取访问权限,严重破坏系统完整性。