Montag · 03.08.2026 Ausgabe 4023 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-22947

Spring Cloud Gateway

Hersteller: VMware
10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Spring Cloud Gateway von VMware, eine Komponente zum Routing und Weiterleiten von Anfragen in verteilten Anwendungen. Der Fehler liegt im sogenannten Actuator-Endpunkt des Gateways – einer Verwaltungsschnittstelle. Ist dieser Endpunkt aktiviert, von außen erreichbar und nicht abgesichert, kann ein Angreifer eine speziell präparierte Anfrage senden, durch die sich Schadcode einschleusen lässt. Es handelt sich also um eine Code-Injektion: Der eingeschleuste Code wird vom Server verarbeitet und ausgeführt. Auf diesem Weg kann ein entfernter Angreifer beliebige Befehle auf dem betroffenen Host ausführen und so die Kontrolle über das System erlangen. Eine vorherige Anmeldung ist dafür nicht erforderlich, der Angriff erfolgt allein über eine manipulierte Netzwerkanfrage. Betroffen sind Anwendungen, die den Actuator-Endpunkt ungeschützt nach außen exponieren – eine Konfiguration, die den Angriffsweg unmittelbar öffnet.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Updates gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln