CVE-2026-47858

HIGH

Spring Tools Live Information Mode - JMX Remote Code Execution

Title source: manual
STIX 2.1

Description

Starting Spring Boot applications in the Spring Tools with the live information mode enabled makes the running application vulnerable against JMX-based remote code execution. Affected Spring Products and Versions: Spring Tools for Eclipse: 5.2.0 and earlier Spring Tools for VSCode / Cursor / Theia: 2.2.0 and earlier

References (1)

Core 1

Scores

CVSS v3 8.0
EPSS 0.0020
EPSS Percentile 9.7%
Attack Vector ADJACENT_NETWORK
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CISA SSVC

Vulnrichment
Exploitation none
Automatable no
Technical Impact total

Details

CWE
CWE-306
Status published
Products (2)
Spring/Spring Tools for Eclipse < 5.2.0
Spring/Spring Tools for VSCode / Cursor / Theia < 2.2.0
Published Jul 30, 2026
Tracked Since Jul 30, 2026