Spring Boot 是一个广泛使用的 Java 应用开发框架,Actuator 模块用于监控和管理应用运行状态。CVE-2026-2273源于 Actuator 健康组(Health Groups)的“附加路径”映射逻辑存在缺陷。当开发者通过 `additional-path` 配置了健康组的自定义访问路径,且在该路径下又定义了其他需要认证的应用端点时,安全拦截器可能无法正确应用认证逻辑。攻击者利用此配置冲突,可以绕过身份验证机制,未经授权访问原本受保护的敏感管理或业务端点。
-
发表于 2026-08-04 17:56:59
- 阅读 ( 51 )
- 分类:漏洞分析