CVE-2026-10050

Red Hat Security Advisory: Red Hat AMQ Broker 7.13.6 release and security update

criticalEPSS 0.5 %

Beschreibung

In Eclipse Jetty wird der serverseitige Komponente für die Digest-Authentifizierung verwendet, um das Passwort mit ISO-8859-1 als Bytes zu kodieren. Dies wurde getan, weil die ursprüngliche Spezifikation für HTTP kein Zeichensatz explizit spezifizierte und es aus historischen Gründen angenommen wurde, dass es sich um ISO-8859-1 handelt. Wenn das Passwort Zeichen enthält, die in ISO-8859-1 nicht dargestellt werden können, werden sie stillschweigend durch `?` ersetzt. Dies geschieht bei Passwörtern, die chinesische, kyrillische oder griechische Zeichen enthalten; zum Beispiel wird `αβ123` zu `??123`. Ein Angreifer kann eine Anfrage mit einem Digest-`Authorization`-Header senden, der ein Passwort enthält, das nur aus `?`-Zeichen besteht; der Server würde jedes Passwort gleicher Länge abgleichen, das nicht-ISO-8859-1-Zeichen enthält. Die aktuelle HTTP-Digest [RFC-7616](https://datatracker.ietf.org/doc/html/rfc7616) unterstützt einen `charset`-Parameter, der standardmäßig auf UTF-8 eingestellt ist und eine korrekte Kodierung/Entkodierung von Passwörtern ermöglicht.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.1
Quelle: nvd-v3
40.1 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-10 23:22 UTC
CWE-173, CWE-303

Weakness-Klassen (CWE)

  • CWE-173Variant

    Improper Handling of Alternate Encoding

    The product does not properly handle when an input uses an alternate encoding that is valid for the control sphere to which the input is being sent.

    cwe.mitre.org →
  • CWE-303Base

    Incorrect Implementation of Authentication Algorithm

    The requirements for the product dictate the use of an established authentication algorithm, but the implementation of the algorithm is incorrect.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-08-08 00:38 UTC· nvd@nist.gov
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
    • CPE Configuration: OR *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 12.0.0 up to (excluding) 12.0.36 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 12.1.0 up to (excluding) 12.1.10 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 10.0.0 up to (excluding) 10.0.31 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 11.0.0 up to (excluding) 11.0.31 *cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* versions from (including) 9.4.0 up to (excluding) 9.4.63
    • Reference Type: Eclipse Foundation: https://github.com/jetty/jetty.project/security/advisories/GHSA-2fvj-hgj9-j2gr Types: Exploit, Vendor Advisory
    • Reference Type: Eclipse Foundation: https://gitlab.eclipse.org/security/cve-assignment/-/work_items/120 Types: Issue Tracking
  2. CVE Modified2026-08-04 13:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://github.com/jetty/jetty.project/security/advisories/GHSA-2fvj-hgj9-j2gr
    • SSVC: {"id":"CVE-2026-10050","role":"CISA Coordinator","options":[{"exploitation":"poc"},{"automatable":"yes"},{"technicalI…
  3. New CVE Received2026-08-04 11:22 UTC· emo@eclipse.org
    • Affected: Eclipse Jetty - EE8, Eclipse Jetty - EE9, Eclipse Jetty
    • Description: In Eclipse Jetty, the Digest authentication server-side component uses ISO-8859-1 to encode the password as bytes. This was done because the initial specification for HTTP did not specify explicitly a charset, and it was assumed to be ISO-8859-1 for historical reasons. If the password contains characters that cannot be represented in ISO-8859-1, they are silently replaced by `?`. This happens with passwords that contain Chinese, Cyrillic or Greek characters, for example: `αβ123` converts to `??123`. An attacker can send a request with a digest `Authorization` header crafted with a password made of only `?` characters; the server would match any password of the same length that contains non-ISO-8859-1 characters. Recent HTTP Digest [RFC-7616](https://datatracker.ietf.org/doc/html/rfc7616) supports a `charset` parameters that defaults to UTF-8 that allows for correct encoding/decoding of passwords.
    • CVSS V4.0: AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
    • CWE: CWE-173

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    ActiveMQArtemis <2.57.0

  • apache

    qpid_proton-j0.35.0

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.19.0 – 0.31.1

  • axios

    axios1.0.0 – 1.15.2

  • axios

    axios1.0.0 – 1.16.0

  • axios

    axios1.7.0 – 1.16.0

  • axios

    axios0.32.0

  • beaugunderson

    ip-address10.1.1

  • bitnami

    activemq6.0.0

  • bitnami

    postgresql-jdbc-driver42.2.0

  • FasterXML

    Jackson2.18.6

  • FasterXML

    Jackson2.21.1

  • FasterXML

    Jackson3.1.0

Quellen & Referenzen

Verknüpfte CVEs

34 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-10050