CVE-2026-47885

Updated on 27 Aug 2026

Severity

4.0 Medium severity

Details

CVSS score
4.0
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Overview

About vulnerability

The PartEventHttpMessageReader in Spring WebFlux does not enforce the maxPartSize limit when maxInMemorySize is set to -1.

PartEventHttpMessageReader is used when controller a method has an @RequestBody Flux<PartEvent> argument.

Details

Affected packages:
Spring Framework @ 6.2.13 (+2311 more)

Fixes