Skip to content

Fix DefaultBearerTokenResolver rejecting RFC-legal multi-space Authorization header - #19600

Open
zanarellidev wants to merge 1 commit into
spring-projects:mainfrom
zanarellidev:fix/19500-bearer-token-rfc-multispaces
Open

Fix DefaultBearerTokenResolver rejecting RFC-legal multi-space Authorization header#19600
zanarellidev wants to merge 1 commit into
spring-projects:mainfrom
zanarellidev:fix/19500-bearer-token-rfc-multispaces

Conversation

@zanarellidev

Copy link
Copy Markdown

Closes gh-19500

RFC 6750 allows one or more spaces between Bearer and the token. This change updates the regex patterns in DefaultBearerTokenResolver and ServerBearerTokenAuthenticationConverter to accept Bearer + instead of Bearer .

Tests have been added to verify that 1, 2, and 3 spaces are accepted, while 0 spaces are rejected.

@spring-projects-issues spring-projects-issues added the status: waiting-for-triage An issue we've not yet triaged label Aug 25, 2026
Update DefaultBearerTokenResolver and ServerBearerTokenAuthenticationConverter
to allow one or more spaces between 'Bearer' and the token, as permitted
by RFC 6750.

Closes spring-projectsgh-19500

Signed-off-by: zanarelli <zanarelli.dev@gmail.com>
@zanarellidev
zanarellidev force-pushed the fix/19500-bearer-token-rfc-multispaces branch from 9d12aeb to 809e639 Compare August 27, 2026 00:15
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

status: waiting-for-triage An issue we've not yet triaged

Projects

None yet

Development

Successfully merging this pull request may close these issues.

DefaultBearerTokenResolver rejects RFC-legal multi-space Authorization header

2 participants