CVE-2026-41732

JsonPulsarHeaderMapper matched type headers against trusted packages using a prefix check, meaning that trusting any package implicitly trusted all of its subpackages. Additionally, an empty trusted-packages configuration fell back to trusting all packages rather than applying a safe default allow-list. Affected versions: Spring for Apache Pulsar 2.0.0 through 2.0.5; 1.2.0 through 1.2.17; 1.1.0 through 1.1.17.
References
Link Resource
https://spring.io/security/cve-2026-41732 Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:vmware:spring_for_apache_pulsar:*:*:*:*:*:*:*:*
cpe:2.3:a:vmware:spring_for_apache_pulsar:*:*:*:*:*:*:*:*
cpe:2.3:a:vmware:spring_for_apache_pulsar:*:*:*:*:*:*:*:*

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) JsonPulsarHeaderMapper comparaba los encabezados de tipo con paquetes de confianza utilizando una comprobación de prefijo, lo que significa que confiar en cualquier paquete implicaba confiar implícitamente en todos sus subpaquetes. Además, una configuración vacía de trusted-packages recurría a confiar en todos los paquetes en lugar de aplicar una lista de permitidos predeterminada segura. Versiones afectadas: Spring for Apache Pulsar 2.0.0 a 2.0.5; 1.2.0 a 1.2.17; 1.1.0 a 1.1.17.

22 Jun 2026, 12:58

Type Values Removed Values Added
First Time Vmware spring For Apache Pulsar
Vmware
References () https://spring.io/security/cve-2026-41732 - () https://spring.io/security/cve-2026-41732 - Vendor Advisory
CPE cpe:2.3:a:vmware:spring_for_apache_pulsar:*:*:*:*:*:*:*:*

10 Jun 2026, 00:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-10 00:16

Updated : 2026-07-23 09:10


NVD link : CVE-2026-41732

Mitre link : CVE-2026-41732

CVE.ORG link : CVE-2026-41732


JSON object : View

Products Affected

vmware

  • spring_for_apache_pulsar
CWE
CWE-502

Deserialization of Untrusted Data