Der Fehler steckt in der Tool-Calling-Funktion von Spring AI, also dem Mechanismus, über den ein Sprachmodell ausgewählte Werkzeuge beziehungsweise Funktionen der Anwendung aufrufen darf. Für jede Anfrage wird dem Modell eine Liste der zulässigen Werkzeuge mitgeteilt, die als Sicherheitsgrenze gedacht ist. Diese Grenze wird beim tatsächlichen Ausführen eines Werkzeugaufrufs jedoch nicht konsequent durchgesetzt: Unter bestimmten Bedingungen lässt sich ein Werkzeug aufrufen, das für die aktuelle Anfrage gar nicht freigegeben war. Dadurch kann ein Angreifer Funktionen nutzen, die ihm im jeweiligen Kontext nicht zustehen, und so seine Rechte ausweiten. Betroffen sind Anwendungen, die auf Basis von Spring AI Werkzeugaufrufe durch ein Sprachmodell zulassen, insbesondere wenn der Umfang der verfügbaren Werkzeuge je nach Benutzer oder Anfrage unterschiedlich eingeschränkt wird und diese Trennung sicherheitsrelevant ist.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Spring-Framework: 91 Schwachstellen in einer Update-Runde geschlossen 24.08.2026