- CVE ID
- CVE-2026-41840
- CVE Description
- Spring WebFlux applications are vulnerable to Denial of Service (DoS) attacks when processing multipart requests.
Affected versions: Spring Framework 7.0.0 through 7.0.7, 6.2.0 through 6.2.18, 6.1.0 through 6.1.27, 5.3.0 through 5.3.48.
- Published
- Jun 8, 2026
- CVSS Score & Severity
8.2High
- CVSS Vector
- CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
- EPSS Score
- 0.049%
- KEV Status
Not in KEV Catalog: No known exploits
- Vulnerable Methods
org/springframework/http/codec/multipart/DefaultPartHttpMessageReader.read(Lorg/springframework/core/ResolvableType;Lorg/springframework/http/ReactiveHttpInputMessage;Ljava/util/Map;)Lreactor/core/publisher/Flux;JVM
org/springframework/http/codec/multipart/PartGenerator.tooManyParts()ZJVM
- Source
- National Vulnerability Database