Spring for GraphQL, eine Bibliothek zur Bereitstellung von GraphQL-Schnittstellen in Java-Anwendungen, verarbeitet paginierte GraphQL-Abfragen auf unsichere Weise. Bei der Verarbeitung solcher Abfragen mit Seitenaufteilung findet eine unsichere Deserialisierung statt: Vom Client übermittelte Daten werden in Objekte zurückverwandelt, ohne ausreichend zu prüfen, was dabei tatsächlich erzeugt wird. Ein Angreifer kann dadurch präparierte Eingaben in eine Abfrage einschleusen und die Anwendung dazu bringen, von ihm kontrollierte Objektstrukturen zu erzeugen. Solche Deserialisierungsfehler führen typischerweise dazu, dass die Anwendung sich in einer vom Angreifer bestimmten Weise verhält. Betroffen sind Anwendungen, die die Paginierungsfunktion von Spring for GraphQL nutzen und ihre GraphQL-Schnittstelle für externe Anfragen bereitstellen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Spring-Framework: 91 Schwachstellen in einer Update-Runde geschlossen 24.08.2026