← Back to CVE List
CVE-2026-41731NVD
Vulnerability Summary
JsonKafkaHeaderMapper and the deprecated DefaultKafkaHeaderMapper matched type headers against trusted packages using a prefix check, meaning that trusting any package implicitly trusted all of its subpackages. Combined with Jackson's default bean deserialization, a producer could supply crafted header values that caused the consumer to deserialize arbitrary JDK types.
Affected versions:
Spring for Apache Kafka 4.0.0 through 4.0.5; 3.3.0 through 3.3.15; 3.2.0 through 3.2.13; 2.9.0 through 2.9.13; 2.8.0 through 2.8.11.
Affected versions:
Spring for Apache Kafka 4.0.0 through 4.0.5; 3.3.0 through 3.3.15; 3.2.0 through 3.2.13; 2.9.0 through 2.9.13; 2.8.0 through 2.8.11.
CVSS v3.1 Base Metrics — Score 8.1 (HIGH)
Attack VectorNetwork
Attack ComplexityHigh
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
ConfidentialityHigh
IntegrityHigh
AvailabilityHigh
Affected & Patched Versions
- Vmware Spring For Apache Kafka >= 2.8.0 and < 2.8.12
- Vmware Spring For Apache Kafka >= 2.9.0 and < 2.9.14
- Vmware Spring For Apache Kafka >= 3.2.0 and < 3.2.14
- Vmware Spring For Apache Kafka >= 3.3.0 and < 3.3.15.1
- Vmware Spring For Apache Kafka >= 4.0.0 and < 4.0.5.1
- Redhat Fuse
- Redhat Jboss Enterprise Application Platform Expansion Pack
- Vmware Spring For Apache Kafka 2.8.12
- Vmware Spring For Apache Kafka 2.9.14
- Vmware Spring For Apache Kafka 3.2.14
- Vmware Spring For Apache Kafka 3.3.15.1
- Vmware Spring For Apache Kafka 4.0.5.1