CVE-2026-40974Spring Boot的Cassandra自动配置存在安全漏洞,在建立SSL连接时未能执行主机名验证。攻击者若位于邻接网络中,可利用此漏洞进行中间人攻击,截获或篡改应用与Cassandra数据库之间的通信数据。该漏洞涉及多个Spring Boot版本,官方已发布补丁更新。
该漏洞的根本原因在于Spring Boot对Cassandra的自动配置逻辑中,SSL握手过程仅验证了证书链的有效性(是否由受信任CA签发),而忽略了证书中的主机名与目标服务器主机名的匹配检查。根据CVSS 3.1向量(AV:A/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L),攻击者无需用户交互且无需认证,在攻破邻接网络复杂度较高的情况下,利用此缺陷可能导致数据机密性、完整性和可用性的丧失。攻击者可通过ARP欺骗等网络层攻击将流量重定向至恶意服务器,由于客户端不校验主机名,会接受攻击者持有的合法证书,从而建立加密隧道。