PT-2026-31308 · Eclipse · Eclipse Jetty
Publicado
2026-04-08
·
Atualizado
2026-05-31
·
CVE-2026-5795
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
Eclipse Jetty (versões afetadas não especificadas)
Description
A classe
JASPIAuthenticator do Eclipse Jetty define duas variáveis ThreadLocal durante as verificações de autenticação. Sob certas condições, o código retorna prematuramente sem limpar essas variáveis ThreadLocal. Uma solicitação subsequente usando a mesma thread herda esses valores, resultando em um controle de acesso interrompido e possível elevação de privilégios.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Jetty