Spring
194 CVEs tracked since 2019. Since May 2019, none of them reached CISA KEV.
Spring CVEs per month
| Month | CVEs | In CISA KEV |
|---|---|---|
| 2019-05 | 2 | 0 |
| 2019-06 | null or fewer | |
| 2019-07 | null or fewer | |
| 2019-08 | null or fewer | |
| 2019-09 | null or fewer | |
| 2019-10 | null or fewer | |
| 2019-11 | null or fewer | |
| 2019-12 | null or fewer | |
| 2020-01 | null or fewer | |
| 2020-02 | null or fewer | |
| 2020-03 | null or fewer | |
| 2020-04 | null or fewer | |
| 2020-05 | null or fewer | |
| 2020-06 | null or fewer | |
| 2020-07 | null or fewer | |
| 2020-08 | null or fewer | |
| 2020-09 | null or fewer | |
| 2020-10 | null or fewer | |
| 2020-11 | null or fewer | |
| 2020-12 | null or fewer | |
| 2021-01 | null or fewer | |
| 2021-02 | null or fewer | |
| 2021-03 | null or fewer | |
| 2021-04 | null or fewer | |
| 2021-05 | null or fewer | |
| 2021-06 | null or fewer | |
| 2021-07 | null or fewer | |
| 2021-08 | null or fewer | |
| 2021-09 | null or fewer | |
| 2021-10 | null or fewer | |
| 2021-11 | null or fewer | |
| 2021-12 | null or fewer | |
| 2022-01 | null or fewer | |
| 2022-02 | null or fewer | |
| 2022-03 | null or fewer | |
| 2022-04 | null or fewer | |
| 2022-05 | null or fewer | |
| 2022-06 | null or fewer | |
| 2022-07 | null or fewer | |
| 2022-08 | null or fewer | |
| 2022-09 | null or fewer | |
| 2022-10 | null or fewer | |
| 2022-11 | null or fewer | |
| 2022-12 | null or fewer | |
| 2023-01 | null or fewer | |
| 2023-02 | null or fewer | |
| 2023-03 | null or fewer | |
| 2023-04 | null or fewer | |
| 2023-05 | null or fewer | |
| 2023-06 | null or fewer | |
| 2023-07 | null or fewer | |
| 2023-08 | null or fewer | |
| 2023-09 | null or fewer | |
| 2023-10 | null or fewer | |
| 2023-11 | null or fewer | |
| 2023-12 | null or fewer | |
| 2024-01 | null or fewer | |
| 2024-02 | null or fewer | |
| 2024-03 | null or fewer | |
| 2024-04 | null or fewer | |
| 2024-05 | null or fewer | |
| 2024-06 | null or fewer | |
| 2024-07 | null or fewer | |
| 2024-08 | null or fewer | |
| 2024-09 | null or fewer | |
| 2024-10 | null or fewer | |
| 2024-11 | null or fewer | |
| 2024-12 | null or fewer | |
| 2025-01 | null or fewer | |
| 2025-02 | null or fewer | |
| 2025-03 | null or fewer | |
| 2025-04 | null or fewer | |
| 2025-05 | null or fewer | |
| 2025-06 | null or fewer | |
| 2025-07 | null or fewer | |
| 2025-08 | null or fewer | |
| 2025-09 | null or fewer | |
| 2025-10 | null or fewer | |
| 2025-11 | null or fewer | |
| 2025-12 | null or fewer | |
| 2026-01 | null or fewer | |
| 2026-02 | null or fewer | |
| 2026-03 | 9 | 0 |
| 2026-04 | 20 | 0 |
| 2026-05 | null or fewer | |
| 2026-06 | 72 | 0 |
| 2026-07 | null or fewer | |
| 2026-08 | 91 | 0 |
Products
The products that kept showing up in Spring's monthly top three, with their CVEs summed over those months.
Latest CVEs
The 15 most recently published vulnerabilities affecting Spring.
- CVE-2026-59324fluxTransform shared RequestMessageHolder causes cross-message header leakage under async fluxFunction8.2
- CVE-2026-59322EmbeddedHeadersJsonMessageMapper default gives wire peer full control of MessageHeaders6.3
- CVE-2026-59321Shared JSR-223 ScriptEngine evaluated concurrently without THREADING check4.2
- CVE-2026-59320In Spring AMQP the link credit never replenished on listener exception path6.5
- CVE-2026-59317In Spring for Apache Kafka, missing header validation in DeadLetterPublishingRecovererFactory enables denial of service via a poison-pill loop6.5
- CVE-2026-59319RediSearch Tag Injection in RedisChatMemoryRepository Allows Cross-Conversation Data Exposure4.3
- CVE-2026-59316Spring Authorization Server Default Consent Page is vulnerable to Cross-Site Scripting (XSS)8.2
- CVE-2026-59315Spring Cloud Config Monitor Denial of Service5.3
- CVE-2026-59314Spring Framework response splitting in ContentDisposition3.7
- CVE-2026-59311Fixed predictable /tmp/ziptransformer work directory enables symlink pre-creation6.8
- CVE-2026-59306Potential for deserialization of untrusted types in Spring Cloud Stream3.1
- CVE-2026-59313Server Sent Event stream corruption in Spring MVC functional web framework9.8
- CVE-2026-59307Deserialization allow-list silently bypassed: setBeanClassLoader replaces deserializer but mapper keeps stale reference8.0
- CVE-2026-59305Partition interceptor may be improperly added while sending message3.1
- CVE-2026-59304Improper caching of the original content type in Spring Cloud Stream Avro3.1
The record
- Peak rank
- #11 in Aug 2026
- Busiest month shown
- Aug 2026, 91 CVEs
- Months with a KEV entry
- 0 since May 2019
- Monthly snapshots
- 5 since 2019