CVE-2022-22963
VMware Tanzu Spring Cloud Function Remote Code Execution Vulnerability
- 대응 우선순위
- 최우선
- CVSS
- 9.8
- EPSS
- 99.9% 백분위 100.0% · 2026.06.27 기준
- CISA KEV
- 등록
- 조치 기한
- 2022.09.15
- 공개일
- 2022.04.02
CISA KEV에 등록된 실제 악용 확인 취약점
In Spring Cloud Function versions 3.1.6, 3.2.2 and older unsupported versions, when using routing functionality it is possible for a user to provide a specially crafted SpEL as a routing-expression that may result in remote code execution and access to local resources.
공급사 VMware Tanzu
제품 Spring Cloud
영향 버전 Spring Cloud Function versions 3.1.6, 3.2.2 and all old and unsupported versions, <= 3.1.6, >= 3.2.0 <= 3.2.2, 14.5, 14.2, 1.9.0, 22.1.0, 1.10.0, 22.1.2, 1.15.0, 1.8.0, 22.1.3, 1.7.0, 12.6.0.0.0, 8.1.1.0, 8.1.2.0, 8.1.1.1, <= 8.0.29, 3.6.1.0, 20.0.1
수정 버전 공식 출처에서 확인 필요
Apply updates per vendor instructions.
조치 기한: 2022.09.15CVSS 벡터 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE CWE-917, CWE-94
KEV 등록일 2022.08.25
랜섬웨어 캠페인 사용 미확인
CISA 비고 https://tanzu.vmware.com/security/cve-2022-22963; https://nvd.nist.gov/vuln/detail/CVE-2022-22963
EPSS 데이터 기준일 2026.06.27