CVE-2022-22965

Spring Framework: ejecución remota de código vía data binding en despliegues WAR sobre Tomcat (Spring4Shell)

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 99.68%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 1 · pasivo

Escanea el sistema de archivos buscando spring-beans en versión afectada (< 5.3.18 / 5.2.20) y confirma el contexto de despliegue WAR sobre Tomcat antes de declararlo vulnerable.

Ver y descargar el verificador → sha256: cffca06ee3e72b66…

Estado de la amenaza análisis

Explotado activamente desde los primeros días tras su divulgación; permanece en el catálogo de vulnerabilidades explotadas de CISA y fue integrado con rapidez en botnets.

Impacto de la explotación

Un atacante remoto sin autenticación puede escribir archivos en el servidor y, en la práctica, dejar una webshell que le da ejecución de comandos con los privilegios de la aplicación. Desde ahí puede tomar control del servidor y pivotar en la red.

Análisis de la vulnerabilidad

Requisitos de explotación La aplicación debe usar Spring MVC o WebFlux, correr sobre JDK 9 o superior y estar desplegada como WAR sobre Apache Tomcat. Las aplicaciones Spring Boot empaquetadas como jar ejecutable (el modo por defecto) no son explotables por este vector.
Sistemas y software afectados Spring Framework anterior a 5.3.18 y a 5.2.20, y las versiones de Spring Boot que las embeben, bajo las condiciones de despliegue descritas.
Cómo funciona el ataque El mecanismo de data binding de Spring permite manipular propiedades anidadas de objetos a través de parámetros de la petición. El atacante abusa de ese enlace para alcanzar el cargador de clases de Tomcat y reconfigurar su registro de acceso, escribiendo un archivo JSP malicioso que luego invoca como webshell.
Información de parchado VMware y Spring publicaron la corrección en Spring Framework 5.3.18 y 5.2.20, y en Spring Boot 2.6.6 y 2.5.12. La recomendación es actualizar a esas versiones o posteriores.

Detalles técnicos

Fecha de publicación 01/04/2022
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-94: Improper Control of Generation of Code ('Code Injection')

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Spring Framework JDK 9+ Remote Code Execution Vulnerability
Proveedor / Producto VMware · Spring Framework
Conocido / explotado desde 2022-04-04 (incorporación al catálogo KEV)
Fecha límite CISA 2022-04-25 · vencido hace 1553 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Explotación pública observada alrededor del 30 y 31 de marzo de 2022, casi inmediatamente tras la filtración del detalle técnico.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Integrado tempranamente por la botnet Mirai y usado en campañas de despliegue de webshells y criptomineros según reportes de proveedores de seguridad.
Indicadores de compromiso (IOCs) Peticiones con parámetros que contienen class.module.classLoader, presencia de archivos JSP inesperados en directorios de la aplicación y cambios en la configuración del log de acceso de Tomcat.

Referencias técnicas