{"cve":{"cve_id":"CVE-2026-47883","is_kev":false,"kev_date_added":null,"kev_vendor_project":null,"kev_product":null,"kev_vulnerability_name":null,"kev_short_description":null,"kev_required_action":null,"kev_due_date":null,"kev_known_ransomware":null,"kev_notes":null,"kev_cwes":null,"epss_score":0.00187,"epss_percentile":0.08482,"epss_as_of":"2026-09-15","description":"UrlHandlerFilter can be vulnerable to an open redirect when configured with very broadly matching patterns. The issue applies to the filter variants in both Spring MVC and Spring WebFlux.\nSpring Framework 7.0.0 - 7.0.8\nSpring Framework 6.2.0 - 6.2.19","published_at":"2026-08-27T05:21:32.084000Z","last_modified_at":"2026-09-10T14:54:50.113000Z","cvss_v3_score":6.1,"cvss_v3_vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N","cvss_v3_severity":"MEDIUM","cvss_v4_score":null,"cvss_v4_vector":null,"cvss_v4_severity":null,"ssvc_decision":null,"ssvc_exploitation":"none","ssvc_automatable":false,"ssvc_technical_impact":"partial","cwes":["CWE-601"],"nvd_references":["https://spring.io/security/cve-2026-47883"],"vuln_status":"Analyzed","trending_score":null,"is_trending":false,"has_trended":false,"trended_number_one":false,"trending_peak_score":null,"trending_peak_rank":null,"started_trending_at":null,"trended_number_one_at":null,"summary_generated":null,"summary_generated_at":null,"summary_model":null,"created_at":"2026-08-27T07:39:11.365695Z","updated_at":"2026-09-11T23:39:39.689094Z"},"effective_severity":"MEDIUM","badges":[],"impact_analysis":[],"cvss_v3_decoded":{"version":"3.1","metrics":[{"metric":"AV","name":"Attack Vector","value":"N","value_label":"Network"},{"metric":"AC","name":"Attack Complexity","value":"L","value_label":"Low"},{"metric":"PR","name":"Privileges Required","value":"N","value_label":"None"},{"metric":"UI","name":"User Interaction","value":"R","value_label":"Required"},{"metric":"S","name":"Scope","value":"C","value_label":"Changed"},{"metric":"C","name":"Confidentiality","value":"L","value_label":"Low"},{"metric":"I","name":"Integrity","value":"L","value_label":"Low"},{"metric":"A","name":"Availability","value":"N","value_label":"None"}]},"cvss_v4_decoded":{"version":null,"metrics":[]},"affected":[{"vendor_slug":"spring","vendor_name":"Spring","product_slug":"spring-framework","product_name":"Spring Framework","version_start":"7.0.0","version_start_inclusive":true,"version_end":"7.0.8","version_end_inclusive":true,"cpe23_uri":"cve5:spring:spring-framework:7.0.0:7.0.8"},{"vendor_slug":"spring","vendor_name":"Spring","product_slug":"spring-framework","product_name":"Spring Framework","version_start":"6.2.0","version_start_inclusive":true,"version_end":"6.2.19","version_end_inclusive":true,"cpe23_uri":"cve5:spring:spring-framework:6.2.0:6.2.19"},{"vendor_slug":"vmware","vendor_name":"VMware","product_slug":"spring-framework","product_name":"Spring Framework","version_start":"6.2.0","version_start_inclusive":true,"version_end":"6.2.20","version_end_inclusive":false,"cpe23_uri":"cpe:2.3:a:vmware:spring_framework:*:*:*:*:*:*:*:*"}],"exploit_refs":[],"news":[],"references":[{"url":"https://spring.io/security/cve-2026-47883","source_type":"MISC","tags":[]}],"timeline":[{"type":"published","at":"2026-08-27T05:21:32.084000Z","label":"CVE published","source":null},{"type":"ssvc_changed","at":"2026-08-27T15:40:11.367844Z","label":"SSVC decision revised","source":"vulnrichment"},{"type":"ssvc_changed","at":"2026-08-27T15:40:11.367844Z","label":"SSVC decision revised","source":"vulnrichment"},{"type":"ssvc_changed","at":"2026-08-27T15:40:11.367844Z","label":"SSVC decision revised","source":"vulnrichment"},{"type":"cvss_changed","at":"2026-08-27T15:40:11.367844Z","label":"CVSS score revised","source":"vulnrichment"},{"type":"cvss_changed","at":"2026-08-27T15:40:11.367844Z","label":"CVSS score revised","source":"vulnrichment"},{"type":"cvss_changed","at":"2026-08-27T15:40:11.367844Z","label":"CVSS score revised","source":"vulnrichment"}]}