PT-2026-32618 · Eclipse Foundation+1 · Jetty+1

Xclow3N

·

Publicado

2026-04-14

·

Atualizado

2026-05-31

·

CVE-2026-2332

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions Eclipse Jetty versões 12.1.0 até 12.1.6 Eclipse Jetty versões 12.0.0 até 12.0.32 Eclipse Jetty versões 11.0.0 até 11.0.27 Eclipse Jetty versões 10.0.0 até 10.0.27 Eclipse Jetty versões 9.4.0 até 9.4.59
Description O analisador HTTP/1.1 processa incorretamente strings entre aspas em valores de extensão de codificação de transferência em blocos (chunked transfer encoding). Especificamente, o analisador encerra a análise do cabeçalho do bloco ao encontrar uma sequência de retorno de carro e alimentação de linha (CRLF) dentro de uma string entre aspas, em vez de tratar isso como um erro de análise. Esse comportamento permite que um invasor injete requisições HTTP contrabandeadas, o que pode levar ao envenenamento de cache, bypass de controle de acesso e sequestro de sessão.
Recommendations Atualize o Eclipse Jetty para uma versão posterior à 12.1.6. Atualize o Eclipse Jetty para uma versão posterior à 12.0.32. Atualize o Eclipse Jetty para uma versão posterior à 11.0.27. Atualize o Eclipse Jetty para uma versão posterior à 10.0.27. Atualize o Eclipse Jetty para uma versão posterior à 9.4.59.

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2332
GHSA-355H-QMC2-WPWF
OPENSUSE-SU-2026:10574-1
RHSA-2026:20568

Produtos afetados

Jetty
Rocky Linux