Spring spring

Spring中文网站 > Spring 框架安全 > CVE-2026-41708:Spring Cloud Sleuth 对 Spring TX 的插桩存在拒绝服务漏洞
CVE-2026-41708:Spring Cloud Sleuth 对 Spring TX 的插桩存在拒绝服务漏洞
发布时间:2026/08/05 15:35:43

CVE-2026-41708:Spring Cloud Sleuth 对 Spring TX 的插桩存在拒绝服务漏洞

 

高危 | 2026年6月11日 | CVE-2026-41708

描述

 

  Spring Cloud Sleuth 在对 Spring TX 进行插桩处理时,攻击者可以构造特殊调用,使应用进入拒绝服务状态。此类请求可能持续消耗线程、计算资源或其他运行资源,导致接口响应变慢、事务处理异常,严重时可能造成服务暂时不可用。

 

  应用需要同时满足以下条件才会受到影响:

 

  ● 使用存在漏洞的 org.springframework.cloud:spring-cloud-sleuth-instrumentation

  ● 未禁用 Spring TX 插桩功能

 

  如果应用未使用该组件,或者已经关闭 Spring TX 插桩,则不属于该漏洞的主要影响范围。

 

  该问题主要影响仍在使用 Spring Cloud Sleuth 进行链路追踪,并对事务执行过程进行自动插桩的应用。对于高并发接口、事务密集型业务或直接对外开放的服务,恶意请求可能放大资源消耗,影响同一实例上的其他正常请求。

 

受影响的 Spring 产品和版本

 

  受影响产品为 Spring Cloud Sleuth,涉及以下版本:

 

  ● 3.1.0 - 3.1.13

 

缓解措施

 

  受影响版本的用户应升级到对应的修复版本。

  无需采取额外缓解措施。升级完成后,应验证链路追踪、事务执行、异常回滚和高并发请求处理是否正常。

 

处理建议

 

  建议先检查项目依赖中是否包含 spring-cloud-sleuth-instrumentation,并确认实际版本。如果使用 3.1.0 至 3.1.13,应尽快升级到 3.1.14。

 

  在无法立即升级的情况下,可以评估是否暂时关闭 Spring TX 插桩,并通过网关限流、接口访问控制和请求超时限制降低恶意调用造成的影响。同时应关注应用线程池、内存、CPU、事务耗时和异常请求数量,排查是否存在持续重复调用或资源异常上升。

 

历史记录

 

  ● 2026-06-11:发布初始漏洞报告。

180 1563 6924