CVE-2026-47864
Received Received - Intake

Remote Code Execution in Spring Integration via Java Deserialization

Vulnerability report for CVE-2026-47864, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.

Publication date: 2026-08-27

Last updated on: 2026-08-27

Assigner: VMware

Description

SerializingHttpMessageConverter deserializes the body of incoming HTTP requests with a raw java.io.ObjectInputStream and no class filtering. Any request with Content-Type application/x-java-serialized-object whose body resolves to a Serializable type is read directly via readObject(). If an application using this converter on an inbound HTTP endpoint has any known Java deserialization "gadget" on its classpath, a remote, unauthenticated attacker can achieve arbitrary code execution. Spring Integration 7.1.0 Spring Integration 7.0.0 - 7.0.5 Spring Integration 6.5.0 - 6.5.10 Spring Integration 6.4.0 - 6.4.12 Spring Integration 5.5.21 and earlier

CVSS Scores

EPSS Scores

Probability:
Percentile:

Meta Information

Published
2026-08-27
Last Modified
2026-08-27
Generated
2026-08-27
AI Q&A
2026-08-27
EPSS Evaluated
N/A
NVD
EUVD

Affected Vendors & Products

Showing 5 associated CPEs
Vendor Product Version / Range
spring integration 7.1.0
spring integration to 7.0.5 (inc)
spring integration to 6.5.10 (inc)
spring integration to 6.4.12 (inc)
spring integration to 5.5.21 (exc)

Helpful Resources

Exploitability

CWE
CWE Icon
KEV
KEV Icon
CWE ID Description
CWE-UNKNOWN

Attack-Flow Graph

AI Quick Actions

Instant insights powered by AI
Executive Summary

This vulnerability is an unsafe Java deserialization flaw in Spring Integration's SerializingHttpMessageConverter. It allows remote code execution when an application processes HTTP requests with Content-Type application/x-java-serialized-object. The converter deserializes request bodies using a raw java.io.ObjectInputStream without class filtering. If the application has a known Java deserialization gadget on its classpath, an unauthenticated attacker can exploit this to execute arbitrary code.

Detection Guidance

To detect this vulnerability, monitor network traffic for HTTP requests with Content-Type application/x-java-serialized-object. Check application logs for suspicious deserialization attempts. Use tools like Wireshark to inspect HTTP headers and payloads for serialized objects.

Impact Analysis

An attacker could remotely execute arbitrary code on your system if your application uses affected Spring Integration versions and processes malicious serialized objects. This could lead to data breaches, system compromise, or unauthorized access to sensitive information.

Compliance Impact

This vulnerability could lead to unauthorized data access or exfiltration, violating GDPR's data protection requirements and HIPAA's security rules. Organizations may face compliance penalties if exploited due to inadequate safeguards against deserialization attacks.

Mitigation Strategies

Immediately upgrade to a patched version of Spring Integration. If upgrading is not possible, disable the SerializingHttpMessageConverter component or implement strict class filtering for deserialization. Remove any known Java deserialization gadgets from the classpath.

Chat Assistant

Ask questions about this CVE
Hi! I’m here to help you understand CVE-2026-47864. Ask me anything about the vulnerability, its impact, or mitigation strategies.
0/70

EPSS Chart