Deserialization of Untrusted Data in Spring Security - CVE-2026-40993
Published: August 28, 2026
Vulnerability details
The vulnerability allows a remote privileged user to execute arbitrary code.
The vulnerability exists due to insecure deserialization in JdbcAssertingPartyMetadataRepository when reading serialized credential collections from the saml2_asserting_party_metadata database table. A remote privileged user can store a malicious serialized payload in the verification_credentials or encryption_credentials columns to execute arbitrary code.
Exploitation requires write access to the repository-managed database table.