VMwareCVE-2026-59296
VMware Micrometer: injection
Medium5.9CVE-2026-59296 · Published Aug 21, 2026 · updated Aug 28, 2026
Using untrusted, non-normalized input as-is for metrics data (such as metric names, tag keys, or tag values) is a dangerous antipattern that general-purpose instrumentation should never perform. Micrometer 1.17.0 Micrometer 1.16.0 - 1.16.6 Micrometer 1.15.0 - 1.15.12 Micrometer 1.14.0 - 1.14.16 Micrometer 1.9.18 and earlier
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| Micrometer Product | <= 1.17.0 | No fix yet |
| >= 1.16.0, <= 1.16.6 | No fix yet | |
| >= 1.15.0, <= 1.15.12 | No fix yet | |
| >= 1.14.0, <= 1.14.16 | No fix yet |
Details and references
- CVSS 3.1
- CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
- Severity from
- the vendor (its own CVE record or advisory)
- Weakness
- CWE-74
More VMware advisories
All VMware| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Aug 24 | VMware Micrometer: denial of service | Medium5.9 | No fix yet |
| Aug 21 | VMware Spring AI: denial of service | High7.5 | No fix yet |
| Aug 21 | VMware Spring AI: resource exposure | Medium4.2 | No fix yet |
| Aug 21 | VMware Spring AI: privilege escalation | Medium6.5 | No fix yet |
| Aug 21 | VMware BOSH CLI: command injection | High7.5 | 2.840.0 |
| Aug 21 | VMware Micrometer Tracing: denial of service | Medium5.3 | No fix yet |