CVE-2026-1605
Red Hat Security Advisory: Release of Red Hat OpenShift Developer Tools - Openshift Jenkins 4.20 security update.
Beschreibung
Im Eclipse Jetty, Versionen 12.0.0-12.0.31 und 12.1.0-12.0.5, führt die Klasse GzipHandler zu einer Schwachstelle, wenn eine komprimierte HTTP-Anfrage mit Content-Encoding: gzip verarbeitet wird und die entsprechende Antwort nicht komprimiert ist. Dies geschieht, weil der JDK Inflater für das Dekomprimieren der Anfrage zugewiesen wird, aber nicht freigegeben wird, da die Freigabemechanismus an die komprimierte Antwort gebunden ist. In diesem Fall löst sich der Mechanismus aufgrund der nicht komprimierten Antwort nicht aus und verursacht einen Leck. Diese Schwachstelle tritt auf, weil der Inflater-Objekt nicht freigegeben wird, wenn keine komprimierte Antwort generiert wird, was zu einem Speicherleck führt.
Metriken
Weakness-Klassen (CWE)
CWE-400Class
Uncontrolled Resource Consumption
The product does not properly control the allocation and maintenance of a limited resource.
cwe.mitre.org →CWE-401Variant
Missing Release of Memory after Effective Lifetime
The product does not sufficiently track and release allocated memory after it has been used, making the memory unavailable for reallocation and reuse.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-04 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: HawtIO HawtIO 4.4.0, Red Hat AMQ Broker 7.14.0, Red Hat JBoss Enterprise Application Platform 8.1 (+35) → HawtIO HawtIO 4.4.0, Red Hat AMQ Broker 7.14.0, Red Hat JBoss Enterprise Application Platform 8.1 (+35)
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Apache
Camel4.18
apache
httpclient
apache
mina
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
jenkins2.556.0
bitnami
jenkins2.569.0
codehaus-plexus
plexus-utils4.0.0 – 4.0.3
codehaus-plexus
plexus-utils3.6.1
eclipse
jetty10.0.0 – 10.0.28
eclipse
jetty11.0.0 – 11.0.28
eclipse
jetty12.0.0 – 12.0.32
eclipse
jetty12.0.0 – 12.0.33
eclipse
jetty12.1.0 – 12.1.6
eclipse
jetty12.1.0 – 12.1.7
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2026-41635advisory
- https://github.com/apache/minapackage
- https://lists.apache.org/thread/1l91w1mqsb3lwfd504fs045ylxntt2tmweb
- http://www.openwall.com/lists/oss-security/2026/04/27/4web
- https://nvd.nist.gov/vuln/detail/CVE-2026-54428advisory
- https://github.com/apache/httpcomponents-core/commit/1ea1239bbbe3442a8382a87279c0a8119a7e358eweb
- https://github.com/apache/httpcomponents-core/commit/cc30ee058a7b10cbf4ad3dd6270ab6d1f6a74c49web
- https://github.com/apache/httpcomponents-corepackage
- https://lists.apache.org/thread/5zjp8vczvxq19pw2rvhs21q446bhl0sdweb
- http://www.openwall.com/lists/oss-security/2026/07/01/3web
- https://lists.apache.org/thread/qqfzo3fqcdk4l5496vz95ppvl4ty511qvendor-advisory
- http://www.openwall.com/lists/oss-security/2026/08/13/5
- https://nvd.nist.gov/vuln/detail/CVE-2026-64607advisory
- https://github.com/apache/httpcomponents-client/commit/55733f4121f7ba26ddf04fe12739d9c15962cb94web
- https://github.com/apache/httpcomponents-client/commit/ebac9512f555c4a355cad3f59ef2db69b597cc97web
- https://github.com/apache/httpcomponents-clientpackage
- https://github.com/apache/httpcomponents-client/releases/tag/rel/v5.6.3web
- https://github.com/apache/httpcomponents-client/releases/tag/rel/v5.7-alpha1web
- https://nvd.nist.gov/vuln/detail/CVE-2026-42779advisory
- https://github.com/advisories/GHSA-8297-v2rf-2p32advisory
Verknüpfte CVEs
- CVE-2026-70429
Jenkins 2.575 und früher sowie LTS 2.568.1 und frühere Versionen behandeln die Groß- und Kleinschreibung von Benutzernamen und Gruppennam…
highCVSSv3 8.1 - CVE-2026-70428
Jenkins-Versionen 2.575 und früher sowie LTS 2.568.1 und frühere Versionen identifizieren Dateipfade, die einen Pfadtraversal in den Name…
mediumCVSSv3 4.3 - CVE-2026-70427
Jenkins 2.575 und früher sowie LTS 2.568.1 und frühere Versionen behandeln symbolische Links mit effektiv leeren Namen bei der Extraktion…
mediumCVSSv3 4.3 - CVE-2026-70426
In Remoting 3384.v60d89463d9e0 und früher, mit Ausnahme von 3355.3357.v931d3c992987, das in Jenkins 2.575 und früher sowie LTS 2.568.1 un…
criticalCVSSv3 9.0 - CVE-2026-68494
Die Behebung in jackson-core 2.18.6 und 2.21.1 für CVE-2026-18401 (GHSA-72hv-8253-57qq, Umgehung der Längenbeschränkung im nicht-blockier…
high - CVE-2026-64607
Der auf dem klassischen I/O-Modell basierende HttpClient versagt darin, die zugrunde liegende Verbindung korrekt an den Connection Manage…
mediumCVSSv3 5.3 - CVE-2026-57281
Das Jenkins Script Security Plugin 1402.v94c9ce464861 und frühere Versionen lehnen keine Groovy AST-Transformation-Anmerkungen ab, die ei…
highCVSSv3 7.5 - CVE-2026-57280
Das Jenkins Script Security Plugin 1402.v94c9ce464861 und frühere Versionen fängt die impliziten Typumwandlungen nicht ab, die auf den El…
highCVSSv3 8.8 - CVE-2026-56624
Ungültige Zertifikatsüberprüfung in Apache MINA SSHD (serverseitig).
highCVSSv3 7.3 - CVE-2026-5588
Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus-Schwachstellen in Legion of the Bouncy Castle Inc.
highCVSSv3 7.5 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54428
Die Zuweisung von Ressourcen ohne Grenzen oder Drosselung im HTTP/2 HPACK-Decoder in Apache HttpComponents Core (Version 5.4.2 und früher…
highCVSSv3 7.5 - CVE-2026-54399
Sicherheitslücke durch unkontrollierte Ressourcenverbrauch in dem HTTP/1.1 Nachrichtenparser im Apache HttpComponents Core (Version 5.4.2…
highCVSSv3 7.5 - CVE-2026-53437
Jenkins-Versionen 2.567 und früher sowie LTS 2.555.2 und frühere Versionen bestimmen fälschlicherweise, dass eine Umleitungs-URL nach dem…
mediumCVSSv3 4.3 - CVE-2026-53435
In Jenkins 2.567 und früher sowie LTS 2.555.2 und früher ist es möglich, dass Angreifer beliebige Typen aus dem Jenkins-Kern oder Plugins…
highCVSSv3 8.8 - CVE-2026-50193
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baummodell für den Jackson Data Processor.
medium - CVE-2026-47065
ZDRES-232: resolveProxyClass Nicht Überschrieben - acceptMatchers Filter Umgehung über java.lang.reflect.Proxy Bewertung: Vollständig be…
criticalCVSSv3 9.8 - CVE-2026-42779
Die Behebung für CVE-2026-41635 wurde nicht auf die 2.1.X und 2.2.X Zweige angewendet.
criticalCVSSv3 9.8 - CVE-2026-42778
Die Behebung für CVE-2026-41409 wurde nicht auf die 2.1.X und 2.2.X-Zweige angewendet.
criticalCVSSv3 9.8 - CVE-2026-41635
Ein Fehler wurde in Apache MINA gefunden.
criticalCVSSv3 9.8 - CVE-2026-41409
Ein Fehler wurde bei Apache MINA gefunden.
criticalCVSSv3 9.8 - CVE-2026-40542
Fehlende kritische Schritt in der Authentifizierung im Apache HttpClient 5.6 ermöglicht es einem Angreifer, den Client dazu zu bringen, S…
highCVSSv3 7.3 - CVE-2026-3505
Zuweisung von Ressourcen ohne Grenzen oder Drosselung, Schwachstelle bei der unkontrollierten Ressourcennutzung in Legion of the Bouncy C…
highCVSSv3 7.5 - CVE-2026-2332
In Eclipse Jetty ist der HTTP/1.1-Parser anfällig für Anfragen-Schmuggel, wenn Chunk-Erweiterungen verwendet werden, ähnlich den "funky c…
criticalCVSSv3 9.1
4 weitere CVEs anzeigen
- CVE-2026-0636
Ungenaue Neutralisierung von Sonderzeichen in einer LDAP-Abfrage ('LDAP-Injektion') Schwachstelle bei Legion of the Bouncy Castle Inc.
mediumCVSSv3 6.5 - CVE-2025-67030
Verwundbarkeit durch Verzeichnisumgehung in der Methode `extractFile` von `org.codehaus.plexus.util.Expand` in `plexus-utils`, vor 6d780b…
highCVSSv3 8.8 - CVE-2025-14813
Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus-Schwachstellen in Legion of the Bouncy Castle Inc.
criticalCVSSv3 7.5 - CVE-2024-29371
In jose4j vor Version 0.9.6 kann ein Angreifer eine Denial-of-Service (DoS)-Bedingung verursachen, indem er einen bösartigen JSON Web Enc…
highCVSSv3 7.5