CVE-2026-47860

An attacker who can publish to a queue consumed by an application that has enabled message decompression can crash the consumer JVM with a single ~1 MB message. Spring AMQP 4.1.0 Spring AMQP 4.0.0 - 4.0.4 Spring AMQP 3.2.0 - 3.2.12 Spring AMQP 2.4.18 and earlier
References
Link Resource
https://spring.io/security/cve-2026-47860 Vendor Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:vmware:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:*
cpe:2.3:a:vmware:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:*
cpe:2.3:a:vmware:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:*
cpe:2.3:a:vmware:spring_advanced_message_queuing_protocol:*:*:*:*:*:*:*:*

History

No history.

Information

Published : 2026-08-27 01:17

Updated : 2026-09-02 16:37


NVD link : CVE-2026-47860

Mitre link : CVE-2026-47860

CVE.ORG link : CVE-2026-47860


JSON object : View

Products Affected

vmware

  • spring_advanced_message_queuing_protocol
CWE
CWE-835

Loop with Unreachable Exit Condition ('Infinite Loop')