PT-2026-31308 · Eclipse · Eclipse Jetty

Publicado

2026-04-08

·

Atualizado

2026-05-31

·

CVE-2026-5795

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions Eclipse Jetty (versões afetadas não especificadas)
Description A classe JASPIAuthenticator do Eclipse Jetty define duas variáveis ThreadLocal durante as verificações de autenticação. Sob certas condições, o código retorna prematuramente sem limpar essas variáveis ThreadLocal. Uma solicitação subsequente usando a mesma thread herda esses valores, resultando em um controle de acesso interrompido e possível elevação de privilégios.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5795
GHSA-GC59-R5JQ-98QW
GHSA-R7P8-XQ5M-436C
OPENSUSE-SU-2026:10574-1

Produtos afetados

Eclipse Jetty