Spring for GraphQL : corrigez la faille CVE-2026-59286 dans GraphiQL
Une vulnérabilité touchant l'interface web GraphiQL embarquée dans Spring for GraphQL permet le chargement de ressources distantes non fiables. L'équipe Spring recommande de mettre à jour la bibliothèque ou de désactiver immédiatement l'interface de test.
Fil « Avis de sécurité CVE-2026-59286 pour Spring for GraphQL »

L'équipe du projet Spring a publié un avis de sécurité concernant la vulnérabilité CVE-2026-59286 (identifiant officiel du registre des failles de sécurité). Ce problème affecte le composant Spring for GraphQL (l'intégration du langage de requête d'API GraphQL au sein du framework Java Spring).
Une vulnérabilité liée à l'interface de test
La faille se situe dans GraphiQL (l'interface graphique web embarquée servant à explorer et tester les requêtes GraphQL). L'application peut être amenée à charger des ressources distantes provenant de sources non fiables lors de l'utilisation de cet outil.
Plusieurs séries de versions sont officiellement impactées :
- Les versions 2.0.0 à 2.0.4
- Les versions 1.4.0 à 1.4.6
- Les versions 1.1.0 à 1.3.9
- Les versions 1.0.0 à 1.0.7
Correctif disponible et solution de contournement
Un correctif open source (logiciel à code source accessible) a été mis à disposition avec la version 2.0.5 de Spring for GraphQL. La montée en version constitue la réponse préconisée pour corriger l'application.
En cas d'impossibilité de corriger immédiatement le code, un contournement direct est possible. Il suffit de désactiver l'endpoint (le point d'accès réseau URL) de GraphiQL dans la configuration de votre application :
spring.graphql.graphiql.enabled=false
Desactiver cette propriété ferme l'accès à la console web de test tout en laissant fonctionnel le reste de vos services GraphQL.