CVE-2026-10050
Red Hat Security Advisory: Red Hat AMQ Broker 7.13.6 release and security update
Beschreibung
In Eclipse Jetty wird der serverseitige Komponente für die Digest-Authentifizierung verwendet, um das Passwort mit ISO-8859-1 als Bytes zu kodieren. Dies wurde getan, weil die ursprüngliche Spezifikation für HTTP kein Zeichensatz explizit spezifizierte und es aus historischen Gründen angenommen wurde, dass es sich um ISO-8859-1 handelt. Wenn das Passwort Zeichen enthält, die in ISO-8859-1 nicht dargestellt werden können, werden sie stillschweigend durch `?` ersetzt. Dies geschieht bei Passwörtern, die chinesische, kyrillische oder griechische Zeichen enthalten; zum Beispiel wird `αβ123` zu `??123`. Ein Angreifer kann eine Anfrage mit einem Digest-`Authorization`-Header senden, der ein Passwort enthält, das nur aus `?`-Zeichen besteht; der Server würde jedes Passwort gleicher Länge abgleichen, das nicht-ISO-8859-1-Zeichen enthält. Die aktuelle HTTP-Digest [RFC-7616](https://datatracker.ietf.org/doc/html/rfc7616) unterstützt einen `charset`-Parameter, der standardmäßig auf UTF-8 eingestellt ist und eine korrekte Kodierung/Entkodierung von Passwörtern ermöglicht.
Metriken
Weakness-Klassen (CWE)
CWE-173Variant
Improper Handling of Alternate Encoding
The product does not properly handle when an input uses an alternate encoding that is valid for the control sphere to which the input is being sent.
cwe.mitre.org →CWE-303Base
Incorrect Implementation of Authentication Algorithm
The requirements for the product dictate the use of an established authentication algorithm, but the implementation of the algorithm is incorrect.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Initial Analysis2026-08-08 00:38 UTC· nvd@nist.gov
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
- CPE Configuration: OR *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 12.0.0 up to (excluding) 12.0.36 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 12.1.0 up to (excluding) 12.1.10 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 10.0.0 up to (excluding) 10.0.31 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 11.0.0 up to (excluding) 11.0.31 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 9.4.0 up to (excluding) 9.4.63
- Reference Type: Eclipse Foundation: https://github.com/jetty/jetty.project/security/advisories/GHSA-2fvj-hgj9-j2gr Types: Exploit, Vendor Advisory
- Reference Type: Eclipse Foundation: https://gitlab.eclipse.org/security/cve-assignment/-/work_items/120 Types: Issue Tracking
- CVE Modified2026-08-04 13:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://github.com/jetty/jetty.project/security/advisories/GHSA-2fvj-hgj9-j2gr
- SSVC: {"id":"CVE-2026-10050","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"yes"},{"technicalI…
- New CVE Received2026-08-04 11:22 UTC· emo@eclipse.org
- Affected: Eclipse Jetty - EE8, Eclipse Jetty - EE9, Eclipse Jetty
- Description: In Eclipse Jetty, the Digest authentication server-side component uses ISO-8859-1 to encode the password as bytes. This was done because the initial specification for HTTP did not specify explicitly a charset, and it was assumed to be ISO-8859-1 for historical reasons. If the password contains characters that cannot be represented in ISO-8859-1, they are silently replaced by `?`. This happens with passwords that contain Chinese, Cyrillic or Greek characters, for example: `αβ123` converts to `??123`. An attacker can send a request with a digest `Authorization` header crafted with a password made of only `?` characters; the server would match any password of the same length that contains non-ISO-8859-1 characters. Recent HTTP Digest [RFC-7616](https://datatracker.ietf.org/doc/html/rfc7616) supports a `charset` parameters that defaults to UTF-8 that allows for correct encoding/decoding of passwords.
- CVSS V4.0: AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CWE: CWE-173
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Apache
ActiveMQArtemis <2.57.0
apache
qpid_proton-j0.35.0
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
axios
axios0.19.0 – 0.31.1
axios
axios1.0.0 – 1.15.2
axios
axios1.0.0 – 1.16.0
axios
axios1.7.0 – 1.16.0
axios
axios0.32.0
beaugunderson
ip-address10.1.1
bitnami
activemq6.0.0
bitnami
postgresql-jdbc-driver42.2.0
FasterXML
Jackson2.18.6
FasterXML
Jackson2.21.1
FasterXML
Jackson3.1.0
Quellen & Referenzen
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
- https://bugzilla.redhat.com/show_bug.cgi?id=2494197web
- https://access.redhat.com/security/cve/CVE-2026-13676web
- https://access.redhat.com/errata/RHSA-2026:48126web
- https://access.redhat.com/errata/RHSA-2026:48124web
- https://access.redhat.com/errata/RHSA-2026:44268web
- https://access.redhat.com/errata/RHSA-2026:44239web
- https://access.redhat.com/errata/RHSA-2026:43038web
- https://access.redhat.com/errata/RHSA-2026:42815web
Verknüpfte CVEs
- CVE-2026-9595
Ein Fehler wurde im webpack-dev-server gefunden.
mediumCVSSv3 5.3 - CVE-2026-68494
Die Behebung in jackson-core 2.18.6 und 2.21.1 für CVE-2026-18401 (GHSA-72hv-8253-57qq, Umgehung der Längenbeschränkung im nicht-blockier…
high - CVE-2026-67593
Ein Fernangreifer kann einen Openwire RemoveSubscriptionInfo-Befehl erstellen, um die Löschung einer Warteschlange auf dem Artemis-Messag…
criticalCVSSv3 9.1 - CVE-2026-66274
Ein Angreifer vor der Authentifizierung könnte Typeneinbettung nutzen, um einen StackOverflowError auszulösen, was potenziell zu einem De…
highCVSSv3 7.5 - CVE-2026-66273
Ein Angreifer vor der Authentifizierung könnte die Behandlung von Typgröße/Zähler ausnutzen, um eine übermäßige Zuweisung zu verursachen…
highCVSSv3 7.5 - CVE-2026-66257
Ein Angreifer vor der Authentifizierung könnte die unbeschränkte Zwischenspeicherung von Symbolwerten ausnutzen, um einen Ressourcenverbr…
highCVSSv3 7.5 - CVE-2026-62243
Netty (io.netty:netty-handler) Versionen von 4.2.0.Final bis 4.2.16.Final und Versionen bis 4.1.136.Final deaktivieren die TLS-Hostnameüb…
highCVSSv3 7.5 - CVE-2026-59899
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-59888
Jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
mediumCVSSv3 6.5 - CVE-2026-59874
node-tar ist eine Bibliothek zur Manipulation von Tar-Archiven für Node.js.
highCVSSv3 7.5 - CVE-2026-59873
node-tar ist eine Bibliothek zur Manipulation von tar-Archiven für Node.js.
criticalCVSSv3 7.5 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-57967
Ein nicht authentifizierter Fernangreifer kann ein CORE-Protokoll-SESSION_REATTACH-Paket erstellen, um eine bestehende Sitzung zu stehlen…
criticalCVSSv3 9.8 - CVE-2026-57822
Wenn der Broker Nachrichten-basierte Verwaltungsanfragen verarbeitet, die von einem authentifizierten Messaging-Client gesendet werden, d…
mediumCVSSv3 6.5 - CVE-2026-56746
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
mediumCVSSv3 6.5 - CVE-2026-56745
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-55833
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55831
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-54513
jackson-databind enthält die allgemeine Zweckbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-53916
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" in Apache ActiveMQ, Apache ActiveMQ All und Apache ActiveMQ Stomp.
highCVSSv3 7.5 - CVE-2026-50734
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" betrifft den Apache ActiveMQ Client, Apache ActiveMQ und alle Versionen…
highCVSSv3 7.5 - CVE-2026-50010
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-49978
DOMPurify ist ein DOM-basiertes Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG.
mediumCVSSv3 6.1
34 weitere CVEs anzeigen
- CVE-2026-49432
Eine Schwachstelle durch unsachgemäße Eingabevalidierung in Apache ActiveMQ, Apache ActiveMQ All und Apache ActiveMQ Stomp.
highCVSSv3 7.5 - CVE-2026-49364
Ein nicht authentifizierter Netzwerkangreifer in der Nähe kann die Entdeckung nutzen, um während des initialen Verbindungshandshakes zwis…
criticalCVSSv3 9.1 - CVE-2026-49363
Ein nicht authentifizierter Fernangreifer, der sich über das CORE-Protokoll verbindet, kann Details zu Clusterknoten entdecken, indem er…
highCVSSv3 7.5 - CVE-2026-49362
Ein nicht authentifizierter Fernangreifer kann über das CORE-Protokoll beliebige dauerhafte Warteschlangen erstellen, was zu einer unbefu…
highCVSSv3 7.5 - CVE-2026-48779
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-45736
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-45416
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-45205
Unkontrollierte Rekursionsschwachstelle in Apache Commons.
mediumCVSSv3 5.3 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44249
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 8.1 - CVE-2026-44248
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
mediumCVSSv3 5.3 - CVE-2026-42588
Ungültige Eingabeüberprüfung und unsachgemäße Steuerung der Codeerzeugung ('Codeinjektion')-Sicherheitslücke im Apache ActiveMQ Broker, A…
highCVSSv3 8.1 - CVE-2026-42587
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42584
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42581
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.8 - CVE-2026-42578
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42338
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
highCVSSv3 8.1 - CVE-2026-42264
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
criticalCVSSv3 9.1 - CVE-2026-42198
pgjdbc ist ein Open-Source-PostgreSQL-JDBC-Treiber.
highCVSSv3 7.5 - CVE-2026-40984
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete HTTP-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-34481
Die JsonTemplateLayout von Apache Log4j https://logging.apache.org/log4j/2.x/manual/json-template-layout.html , in Versionen bis einschli…
highCVSSv3 7.5 - CVE-2026-34480
Apache Log4j Cores XmlLayout https://logging.apache.org/log4j/2.x/manual/layouts.html#XmlLayout in Versionen bis einschließlich 2.25.3 ve…
medium - CVE-2026-34478
Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout in Versionen 2.21.0 bis 2.25.3 i…
medium - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5 - CVE-2026-13149
Die Ausdehnung von Klammern bis zur Version 5.0.6 ist anfällig für Denial-of-Service-Angriffe.
high - CVE-2026-12151
Auswirkungen: Der WebSocket-Client "undici" erzwingt eine maximale Payload-Größe auf die kumulative Byte-Anzahl von Fragmenten in einer N…
highCVSSv3 7.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5 - CVE-2026-10051
In Eclipse Jetty führt eine erste HTTP/1.1-Anfrage mit Trailern dazu, dass der Server die Trailer in nachfolgenden Anfragen über dieselbe…
highCVSSv3 7.5