Input validation error in Spring Security - CVE-2026-59354
Published: August 31, 2026
Vulnerability details
The vulnerability allows a remote user to escalate privileges, perform server-side request forgery, or conduct stored cross-site scripting attacks.
The vulnerability exists due to insufficient validation of client metadata fields in the dynamic client registration endpoints when processing crafted client metadata during dynamic client registration. A remote user can register a malicious client with crafted metadata to escalate privileges, perform server-side request forgery, or conduct stored cross-site scripting attacks.
The issue is only exposed when dynamic client registration is explicitly enabled and exploitation requires a valid Initial Access Token.