Improper authorization in Spring Security - CVE-2025-41232
Published: May 21, 2025
Vulnerability details
The vulnerability allows a remote attacker to compromise the affected application.
The vulnerability exists due to an error in Spring Security Aspects, that may not correctly locate method security annotations on private methods. A remote non-authenticated attacker can bypass authorization checks and gain unauthorized access to the application.
The vulnerability affects system that:
- use
@EnableMethodSecurity(mode=ASPECTJ)andspring-security-aspects, and - have Spring Security method annotations on a private method
Affected software
IBM Process Mining
IBM Sterling Control Center
IBM Cloud Pak for Business Automation
Storage Defender Copy Data Management
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
IBM Business Automation Manager Open Editions
Maximo Application Suite Ai Service
How to mitigate CVE-2025-41232
IBM Process Mining - update to 2.1.0
Storage Defender Copy Data Management - update to 2.3.1.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2.0.1
IBM Sterling Control Center - update to 6.4.0.0.2
IBM Business Automation Manager Open Editions - update to 9.2.1
Maximo Application Suite Ai Service - update to 9.0.6
IBM Cloud Pak for Business Automation - addressed in versions 24.0.0-IF007, 24.0.1-IF006, 25.0.0-IF003
External References
Related Security Bulletins
- Authorization bypass in Spring Security
- IBM Maximo Application Suite - Ai Service Component update for Spring Security Aspects
- Multiple vulnerabilities in IBM Business Automation Manager Open Editions
- IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data update for Spring Security Aspects
- IBM Control Center update for Spring Security
- Multiple vulnerabilities in IBM Process Mining
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM Storage Defender Copy Data Management