CVE-2026-41708:Spring Cloud Sleuth 对 Spring TX 的插桩存在拒绝服务漏洞
高危 | 2026年6月11日 | CVE-2026-41708

描述
Spring Cloud Sleuth 在对 Spring TX 进行插桩处理时,攻击者可以构造特殊调用,使应用进入拒绝服务状态。此类请求可能持续消耗线程、计算资源或其他运行资源,导致接口响应变慢、事务处理异常,严重时可能造成服务暂时不可用。
应用需要同时满足以下条件才会受到影响:
● 使用存在漏洞的 org.springframework.cloud:spring-cloud-sleuth-instrumentation
● 未禁用 Spring TX 插桩功能
如果应用未使用该组件,或者已经关闭 Spring TX 插桩,则不属于该漏洞的主要影响范围。
该问题主要影响仍在使用 Spring Cloud Sleuth 进行链路追踪,并对事务执行过程进行自动插桩的应用。对于高并发接口、事务密集型业务或直接对外开放的服务,恶意请求可能放大资源消耗,影响同一实例上的其他正常请求。
受影响的 Spring 产品和版本
受影响产品为 Spring Cloud Sleuth,涉及以下版本:
● 3.1.0 - 3.1.13
缓解措施
受影响版本的用户应升级到对应的修复版本。
无需采取额外缓解措施。升级完成后,应验证链路追踪、事务执行、异常回滚和高并发请求处理是否正常。
处理建议
建议先检查项目依赖中是否包含 spring-cloud-sleuth-instrumentation,并确认实际版本。如果使用 3.1.0 至 3.1.13,应尽快升级到 3.1.14。
在无法立即升级的情况下,可以评估是否暂时关闭 Spring TX 插桩,并通过网关限流、接口访问控制和请求超时限制降低恶意调用造成的影响。同时应关注应用线程池、内存、CPU、事务耗时和异常请求数量,排查是否存在持续重复调用或资源异常上升。
历史记录
● 2026-06-11:发布初始漏洞报告。