Sceawere
Vulnerability Detail
CVE-2026-59354UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Spring Security Authorization Server XSS/SSRF
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.6
- Creation Date
- 3h ago
- Vendor
- VMware by Broadcom
- Product
- Spring Security (OAuth2 Authorization Server module)
- Attack Type
- CWE-20: Improper Input Validation
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
In versions of Spring Security's OAuth2 Authorization Server module 7.0.0 through 7.0.4, when Dynamic Client Registration is explicitly enabled, the registration endpoint performs insufficient validation of certain client metadata fields supplied by the registering client. An attacker who possesses a valid Initial Access Token can register a malicious client with crafted metadata, which, depending on server configuration and how the metadata is later rendered or used, may result in Stored Cross-Site Scripting (XSS), Privilege Escalation, or Server-Side Request Forgery (SSRF).
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.6",
"pubDate": "2026-08-27T10:16:36.063Z",
"pubdate": "2026-08-27T10:16:36.063Z",
"executiveSummary": "This vulnerability concerns insufficient validation of client metadata within the Dynamic Client Registration endpoint of Spring Security's OAuth2 Authorization Server module.\nAffected versions are 7.0.0 through 7.0.4, specifically when Dynamic Client Registration is explicitly enabled.\nThe flaw allows an attacker possessing a valid Initial Access Token to inject malicious payloads into client metadata fields.\nDepending on the downstream consumption of this metadata, the vulnerability may manifest as Stored Cross-Site Scripting (XSS), Privilege Escalation, or Server-Side Request Forgery (SSRF).\nThe risk implication is significant, as it enables unauthorized metadata manipulation that could compromise the integrity of administrative interfaces or lead to internal network exploitation.\nExploitation requires the attacker to already possess a valid Initial Access Token, limiting the scope to entities already authorized to perform client registration.",
"technicalDetails": "The root cause of the vulnerability lies in the improper input sanitization and validation of metadata fields during the Dynamic Client Registration process. When a client registers using the OAuth2 registration endpoint, the application accepts various metadata fields without sufficiently verifying their content for malicious strings or dangerous URI schemes.\nThe vulnerable component is the Dynamic Client Registration endpoint of the Spring Security OAuth2 Authorization Server module. Because the server treats the provided metadata as trusted input, it stores this information directly into the underlying configuration storage.\nThe attack flow begins when an attacker, already in possession of a valid Initial Access Token, invokes the client registration endpoint. Instead of providing benign configuration data, the attacker embeds crafted payloads within specific client metadata fields. If the application renders these fields in an administrative dashboard or an OAuth management UI without context-aware output encoding, a Stored XSS attack is triggered in the context of the administrator's session, potentially leading to unauthorized administrative actions.\nIn scenarios involving SSRF, the attacker may supply metadata fields intended for URI configuration (such as redirection URIs or discovery endpoints) that incorporate internal service addresses or malicious schemes. If the authorization server later utilizes this stored metadata to perform back-end requests, it may inadvertently reach internal infrastructure, effectively bypassing firewall perimeters.\nFurthermore, if the server logic uses the unchecked metadata to determine client permissions or scopes without secondary verification, the attacker may achieve Privilege Escalation by injecting metadata that elevates the registered client's trust level or scope access beyond intended parameters.\nThe exposure is network-based, contingent upon the availability of the registration endpoint and the presence of a valid Initial Access Token. The lack of strict schema validation and sanitization at the ingestion point ensures that the malicious metadata persists in the data store, allowing the payload to execute whenever the system retrieves and processes the corrupted client record."
}