CVE-2026-59317

Source
https://cve.org/CVERecord?id=CVE-2026-59317
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-59317.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-59317
Published
2026-08-27T18:04:46Z
Modified
2026-09-09T03:48:08Z
Severity
  • 6.5 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H CVSS Calculator
Summary
In Spring for Apache Kafka, missing header validation in DeadLetterPublishingRecovererFactory enables denial of service via a poison-pill loop
Details

DeadLetterPublishingRecovererFactory reads the retry_topic-original-timestamp header from an inbound ConsumerRecord and passes its raw bytes directly to new BigInteger(header.value()) with no length or format validation. Spring for Apache Kafka 4.1.0 Spring for Apache Kafka 4.0.0 - 4.0.6 Spring for Apache Kafka 3.0.0 - 3.3.16 Spring for Apache Kafka 2.9.0 - 2.9.14 Spring for Apache Kafka 2.8.12 and earlier

Database specific
{
    "cna_assigner": "vmware",
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/59xxx/CVE-2026-59317.json",
    "unresolved_ranges": [
        {
            "extracted_events": [
                {
                    "introduced": "4.1.0"
                },
                {
                    "last_affected": "4.1.0"
                },
                {
                    "introduced": "4.0.0"
                },
                {
                    "last_affected": "4.0.6"
                },
                {
                    "introduced": "3.0.0"
                },
                {
                    "last_affected": "3.3.16"
                },
                {
                    "introduced": "2.9.0"
                },
                {
                    "last_affected": "2.9.14"
                },
                {
                    "last_affected": "2.8.12"
                }
            ],
            "source": "AFFECTED_FIELD"
        }
    ]
}
References

Affected packages

Git / github.com/spring-projects/spring-kafka

Affected ranges

Type
GIT
Repo
https://github.com/spring-projects/spring-kafka
Events
Database specific
Show details
{
    "cpe": "cpe:2.3:a:vmware:spring_for_apache_kafka:*:*:*:*:*:*:*:*",
    "extracted_events": [
        {
            "introduced": "3.0.0"
        },
        {
            "last_affected": "3.3.16"
        },
        {
            "introduced": "4.0.0"
        },
        {
            "fixed": "4.0.7"
        },
        {
            "introduced": "4.1.0"
        },
        {
            "fixed": "4.1.1"
        }
    ],
    "source": "CPE_RANGE"
}

Affected versions

v3.*
v3.0.0
v3.0.1
v3.0.10
v3.0.11
v3.0.2
v3.0.3
v3.0.4
v3.0.5
v3.0.6
v3.0.7
v3.0.8
v3.0.9
v3.1.0
v3.1.0-M1
v3.1.0-RC1
v3.1.1
v3.2.0
v3.2.0-M1
v3.2.0-M2
v3.2.0-RC1
v3.3.0
v3.3.0-M1
v3.3.0-M2
v3.3.0-M3
v3.3.0-RC1
v3.3.1
v3.3.10
v3.3.11
v3.3.12
v3.3.13
v3.3.14
v3.3.15
v3.3.16
v3.3.2
v3.3.3
v3.3.4
v3.3.5
v3.3.6
v3.3.7
v3.3.8
v3.3.9
v4.*
v4.0.0
v4.0.1
v4.0.2
v4.0.3
v4.0.4
v4.0.5
v4.0.6
v4.1.0

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-59317.json"