CVE-2026-1605

Red Hat Security Advisory: Release of Red Hat OpenShift Developer Tools - Openshift Jenkins 4.20 security update.

Beschreibung

Im Eclipse Jetty, Versionen 12.0.0-12.0.31 und 12.1.0-12.0.5, führt die Klasse GzipHandler zu einer Schwachstelle, wenn eine komprimierte HTTP-Anfrage mit Content-Encoding: gzip verarbeitet wird und die entsprechende Antwort nicht komprimiert ist. Dies geschieht, weil der JDK Inflater für das Dekomprimieren der Anfrage zugewiesen wird, aber nicht freigegeben wird, da die Freigabemechanismus an die komprimierte Antwort gebunden ist. In diesem Fall löst sich der Mechanismus aufgrund der nicht komprimierten Antwort nicht aus und verursacht einen Leck. Diese Schwachstelle tritt auf, weil der Inflater-Objekt nicht freigegeben wird, wenn keine komprimierte Antwort generiert wird, was zu einem Speicherleck führt.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
49.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.7 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 10:57 UTC
CWE-400, CWE-401

Weakness-Klassen (CWE)

  • CWE-400Class

    Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

    cwe.mitre.org →
  • CWE-401Variant

    Missing Release of Memory after Effective Lifetime

    The product does not sufficiently track and release allocated memory after it has been used, making the memory unavailable for reallocation and reuse.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-04 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: HawtIO HawtIO 4.4.0, Red Hat AMQ Broker 7.14.0, Red Hat JBoss Enterprise Application Platform 8.1 (+35)HawtIO HawtIO 4.4.0, Red Hat AMQ Broker 7.14.0, Red Hat JBoss Enterprise Application Platform 8.1 (+35)

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    Camel4.18

  • apache

    httpclient

  • apache

    mina

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    jenkins2.556.0

  • bitnami

    jenkins2.569.0

  • codehaus-plexus

    plexus-utils4.0.0 – 4.0.3

  • codehaus-plexus

    plexus-utils3.6.1

  • eclipse

    jetty10.0.0 – 10.0.28

  • eclipse

    jetty11.0.0 – 11.0.28

  • eclipse

    jetty12.0.0 – 12.0.32

  • eclipse

    jetty12.0.0 – 12.0.33

  • eclipse

    jetty12.1.0 – 12.1.6

  • eclipse

    jetty12.1.0 – 12.1.7

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen
IDCVE-2026-1605