jetty-http (CVE-2026-2332)
Die folgende Sicherheitslücke wurde von Dependency-Checks in unseren Produkten gefunden:
CVE-2026-233 (Score: 7.4)
Betroffene Produkte:
jadice server 5.16.* (> 5.16.5.2)
jadice server 5.15.* (> 5.15.4.3)
Herkunft:
Die CVE stammt aus der Dependency jetty-http der Version 10.0.26 und kommt über Apache CXF der Version 4.6.10 ins Produkt.
Auswirkung & Informationen zur CVE:
Die CVE lässt sich über den Jetty HTTP/1.1.-Parser ausnutzen, wenn Chunk-Erweiterungen verwendet werden. Es ist möglich “eingeschmuggelte” Requests einzuschleusen.
Weitere Informationen können Sie unter folgendem Link finden:
Bewertung & Abhilfe:
Da es keine freie fixed Versions von jetty-http 11.* gibt, können wir erst auf die fixed version jetty-http 12 updaten, sobald ActiveMQ Jetty 12 unterstützt.
Sobald das Update möglich ist, werden wir eine neue jadice server Version zur Verfügung stellen.