CVE-2026-41697
Spring Data Relational does not properly escape binding values of externally-controlled input when using StringMatcher (STARTING, ENDING, or CONTAINING) in Query By Example (QBE). An attacker can supply wildcard characters to perform boolean-based blind data inference. Affected versions: Spring Data Relational/JDBC/R2DBC 4.0.0 through 4.0.5; 3.5.0 through 3.5.11; 3.4.0 through 3.4.14; 3.3.0 through 3.3.16; 3.2.0 through 3.2.15; 3.1.0 through 3.1.14; 3.0.0 through 3.0.15; 2.4.0 through 2.4.19.
Published:Jun 9, 2026
Last Modified:Sep 4, 2026
EPS:Jun 9, 2026
EPSS Score:0.00227
CVSS Score:4.8
Affected Products
Vendor
Product
Action
Vendor
Broadcom
Product
Spring Data Relational
Broadcom
Spring Data Relational
Vendor
Spring
Product
Spring Data Jdbc
Spring
Spring Data Jdbc
Vendor
Spring
Product
Spring Data R2dbc
Spring
Spring Data R2dbc
Vendor
Spring
Product
Spring Data Relational
Spring
Spring Data Relational
Exploits
No exploit reference
Common Weakness Enumeration
Common Attack Pattern Enumeration and Classification (CAPEC)
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
