RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.8 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 99.68% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Escanea el sistema de archivos buscando spring-beans en versión afectada (< 5.3.18 / 5.2.20) y confirma el contexto de despliegue WAR sobre Tomcat antes de declararlo vulnerable.
Estado de la amenaza análisis
Explotado activamente desde los primeros días tras su divulgación; permanece en el catálogo de vulnerabilidades explotadas de CISA y fue integrado con rapidez en botnets.
Impacto de la explotación
Un atacante remoto sin autenticación puede escribir archivos en el servidor y, en la práctica, dejar una webshell que le da ejecución de comandos con los privilegios de la aplicación. Desde ahí puede tomar control del servidor y pivotar en la red.
Análisis de la vulnerabilidad
| Requisitos de explotación | La aplicación debe usar Spring MVC o WebFlux, correr sobre JDK 9 o superior y estar desplegada como WAR sobre Apache Tomcat. Las aplicaciones Spring Boot empaquetadas como jar ejecutable (el modo por defecto) no son explotables por este vector. |
|---|---|
| Sistemas y software afectados | Spring Framework anterior a 5.3.18 y a 5.2.20, y las versiones de Spring Boot que las embeben, bajo las condiciones de despliegue descritas. |
| Cómo funciona el ataque | El mecanismo de data binding de Spring permite manipular propiedades anidadas de objetos a través de parámetros de la petición. El atacante abusa de ese enlace para alcanzar el cargador de clases de Tomcat y reconfigurar su registro de acceso, escribiendo un archivo JSP malicioso que luego invoca como webshell. |
| Información de parchado | VMware y Spring publicaron la corrección en Spring Framework 5.3.18 y 5.2.20, y en Spring Boot 2.6.6 y 2.5.12. La recomendación es actualizar a esas versiones o posteriores. |
Detalles técnicos
| Fecha de publicación | 01/04/2022 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE | CWE-94: Improper Control of Generation of Code ('Code Injection') |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | Spring Framework JDK 9+ Remote Code Execution Vulnerability |
|---|---|
| Proveedor / Producto | VMware · Spring Framework |
| Conocido / explotado desde | 2022-04-04 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2022-04-25 · vencido hace 1553 días |
| Acción requerida por CISA | Apply updates per vendor instructions. |
| Explotación observada | Explotación pública observada alrededor del 30 y 31 de marzo de 2022, casi inmediatamente tras la filtración del detalle técnico. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sin asociación a ransomware registrada por CISA |
|---|---|
| Actores / campañas atribuidas | Integrado tempranamente por la botnet Mirai y usado en campañas de despliegue de webshells y criptomineros según reportes de proveedores de seguridad. |
| Indicadores de compromiso (IOCs) | Peticiones con parámetros que contienen class.module.classLoader, presencia de archivos JSP inesperados en directorios de la aplicación y cambios en la configuración del log de acceso de Tomcat. |
Referencias técnicas
- packetstormsecurity.com http://packetstormsecurity.com/files/166713/Spring4Shell-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/167011/Spring4Shell-Spring-Framework-Class-Property-Remote-Code-Execution.html
- cert-portal.siemens.com https://cert-portal.siemens.com/productcert/pdf/ssa-254054.pdf
- psirt.global.sonicwall.com https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2022-0005
- Aviso de VMware https://tanzu.vmware.com/security/cve-2022-22965
- Advisory de Cisco https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-java-spring-rce-Zx9GUc67
- Aviso de Oracle https://www.oracle.com/security-alerts/cpuapr2022.html
- Aviso de Oracle https://www.oracle.com/security-alerts/cpujul2022.html