Deserialization of Untrusted Data in Spring for Apache Kafka - CVE-2026-59278
Published: August 28, 2026
Vulnerability details
The vulnerability allows a remote attacker to perform server-side request forgery via DNS resolution.
The vulnerability exists due to unsafe deserialization of untrusted java.net types in JsonKafkaHeaderMapper and DefaultKafkaHeaderMapper when processing the spring_json_header_types message header. A remote attacker can send a specially crafted Kafka message header to perform server-side request forgery via DNS resolution.
The issue occurs in the default configuration for all @KafkaListener consumers.
Affected software
Library Support for Spring
How to mitigate CVE-2026-59278
Library Support for Spring - update to 3.5.19