Die Schwachstelle betrifft die WebAuthn-Unterstützung von Spring Security, also die Komponente, die passwortlose Anmeldungen mit Sicherheitsschlüsseln, Fingerabdruck oder Gesichtserkennung umsetzt. In Anwendungen, die ihre HTTP-Sitzungsdaten in einem verteilten Sitzungsspeicher ablegen – etwa um mehrere Server hinter einem Lastverteiler zu betreiben – wird die sogenannte Benutzerverifikation nicht zuverlässig durchgesetzt. Diese Verifikation ist der Schritt, bei dem der Nutzer sich gegenüber dem Authentifikator ausweisen muss, statt lediglich dessen Anwesenheit nachzuweisen. Fällt diese Prüfung weg, kann sie umgangen werden, sodass eine Anmeldung ohne den vorgesehenen Nachweis der Nutzeridentität gelingt. Betroffen sind Anwendungen, die WebAuthn über Spring Security einsetzen und zugleich einen verteilten Sitzungsspeicher verwenden; ein reiner lokaler Sitzungsspeicher ist nach der Beschreibung nicht betroffen.
CVE-2026-47841
7,4
HIGH
CVSS Basis-Score
Beschreibung