jetty-security (CVE-2026-10050)
Die folgende Sicherheitslücke wurde von Dependency-Checks in unseren Produkten gefunden:
CVE-2026-10050
(Score: 8.7)
Betroffene Produkte:
jadice server 5.16.* (> 5.16.5.2)
jadice server 5.15.* (> 5.15.4.3)
Herkunft:
Die CVE stammt aus der Dependency jetty-security der Version 10.0.26/11.0.26 und kommt über Apache CXF der Version 3.6.10/4.1.7 ins Produkt.
Auswirkung & Informationen zur CVE:
Im HTTP-Client von Jetty werden Zeichen oberhalb von U+00FF (Chinesisch, Japanisch, Kyrillisch, Arabisch, Emoji usw.) durch 0x3F '?' ersetzt, was dazu führt, dass alle derartigen Zeichen identische Hash-Beiträge erzeugen. Dadurch kann ein Angreifer ebenfalls alle Nicht-Latin-1-Zeichen im Passwort durch „?“-Zeichen ersetzten und muss weniger Zeichen erraten.
Weitere Informationen können Sie unter folgendem Link finden:
Bewertung & Abhilfe:
Da es keine freie fixed Versions von jetty-security 11.* gibt, können wir erst auf die fixed version jetty-security 12 updaten, sobald ActiveMQ Jetty 12 unterstützt.
Sobald das Update möglich ist, werden wir eine neue jadice server Version zur Verfügung stellen.
Workaround: Nach Möglichkeit nur Latin-1 (ISO 8859-1) Zeichen in Passwörtern verwenden.