Cross-site scripting in Spring Security - CVE-2026-41003

 

Cross-site scripting in Spring Security - CVE-2026-41003

Published: August 28, 2026


Vulnerability identifier: #VU146181
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N]
CVE-ID: CVE-2026-41003
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to execute arbitrary code in the victim's browser.

The vulnerability exists due to cross-site scripting in HTML forms generated by Spring Security filters when processing influenced values in RelyingPartyRegistration. A remote user can supply crafted values to execute arbitrary code in the victim's browser.

User interaction is required to load the generated HTML form.


Affected software

Spring Security

How to mitigate CVE-2026-41003

Install security update from vendor's website.

Spring Security - addressed in versions 5.7.24, 5.8.26, 6.3.17, 6.4.17, 6.5.11, 7.0.6

External References

Related Security Bulletins