jetty-security (CVE-2026-10050)

jetty-security (CVE-2026-10050)

Die folgende Sicherheitslücke wurde von Dependency-Checks in unseren Produkten gefunden:

  • CVE-2026-10050

    (Score: 8.7)

Betroffene Produkte:

  • jadice server 5.16.* (> 5.16.5.2)

  • jadice server 5.15.* (> 5.15.4.3)

Herkunft:

Die CVE stammt aus der Dependency jetty-security der Version 10.0.26/11.0.26 und kommt über Apache CXF der Version 3.6.10/4.1.7 ins Produkt.

Auswirkung & Informationen zur CVE:

Im HTTP-Client von Jetty werden Zeichen oberhalb von U+00FF (Chinesisch, Japanisch, Kyrillisch, Arabisch, Emoji usw.) durch 0x3F '?' ersetzt, was dazu führt, dass alle derartigen Zeichen identische Hash-Beiträge erzeugen. Dadurch kann ein Angreifer ebenfalls alle Nicht-Latin-1-Zeichen im Passwort durch „?“-Zeichen ersetzten und muss weniger Zeichen erraten.

Weitere Informationen können Sie unter folgendem Link finden:

  • https://github.com/advisories/GHSA-2fvj-hgj9-j2gr

Bewertung & Abhilfe:

Da es keine freie fixed Versions von jetty-security 11.* gibt, können wir erst auf die fixed version jetty-security 12 updaten, sobald ActiveMQ Jetty 12 unterstützt.

Sobald das Update möglich ist, werden wir eine neue jadice server Version zur Verfügung stellen.

Workaround: Nach Möglichkeit nur Latin-1 (ISO 8859-1) Zeichen in Passwörtern verwenden.