1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Eclipse Jetty

Hersteller: Eclipse Foundation

Server-Software, Middleware, Web

Eclipse Jetty gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Eclipse Jetty laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

96
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

96 Reports

Zeige 1 bis 50 von 96

  1. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Eclipse GlassFish: Authentifizierte Remote Code Execution in der Admin-Konsole

    CVE-2026-2586 Kritisch

    In der Administrations-Konsole von Eclipse GlassFish wurde eine authentifizierte Remote-Code-Execution-Schwachstelle festgestellt. Ein Benutzer mit Zugriff auf das Panel kann praeparierte Anfragen senden, die die Ausführung beliebiger Betriebssystembefehle mit den Rechten des Anwendungsdienst-Benutzers erlauben. Betroffen sind laut Quelle die Versionen 8.0.0 bis 8.0.1 (behoben in 8.0.2), 7.1.0 (behoben in 7.1.1) und 7.0.0 bis 7.0.25 (behoben in 7.0.26). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 8.0.2, 7.1.1 bzw. 7.0.26.

    CVSS: 9.1 EPSS: 0.82% Publiziert: Referenz: NVD
  3. Remotecodeausführung über Expression-Language-Injection in Eclipse GlassFish

    CVE-2026-2587 Kritisch

    Im serverseitigen Template-Rendering-Mechanismus des Glassfish-Gadget-Handlers besteht eine kritische Schwachstelle zur Remotecodeausführung. Die Anwendung verarbeitet .xml-Dateien und wertet benutzerseitig gelieferte Werte in einem Kontext aus, in dem Expression-Language-Ausdrücke ohne ausreichende Bereinigung verarbeitet werden. Durch das Einschleusen von Ausdrücken kann ein Angreifer aus der Ferne den zugrunde liegenden Host vollständig kompromittieren und beliebige Befehle ausführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (8.0.2, 7.1.1 bzw. 7.0.26).

    CVSS: 9.6 EPSS: 0.63% Publiziert: Referenz: NVD
  4. OpenMQ – Unsicheres Parsen der Konfiguration erlaubt Lesen beliebiger Dateien

    CVE-2026-24457 Kritisch

    Ein unsicheres Parsen der OpenMQ-Konfiguration erlaubt einem entfernten Angreifer, beliebige Dateien vom Server eines MQ-Brokers zu lesen. Eine vollständige Ausnutzung könnte nicht autorisierte Dateien des Host-Betriebssystems auslesen; in bestimmten Szenarien könnte eine Remote Code Execution erreicht werden. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.62% Publiziert: Referenz: NVD
  5. Autorisierungsumgehung in Eclipse BaSyx Go Components

    CVE-2026-15704 Kritisch

    In den Eclipse BaSyx Go Components bis einschliesslich Version 1.0.0 sind ABAC-fähige Deployments für eine Autorisierungsumgehung anfällig. Ursache ist eine inkonsistente Behandlung nachgestellter Schrägstriche (Trailing Slash) zwischen der ABAC-Middleware und der nachgelagerten Verarbeitung, wodurch Zugriffskontrollen umgangen werden können. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version oberhalb 1.0.0 aktualisieren.

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  6. Eclipse 4diac FORTE: Dangling Pointer über DELETE-connection-Kommando

    CVE-2026-9158 Kritisch

    In Eclipse 4diac FORTE 3.0.0 bis 3.1.0 kann ein speziell präpariertes DELETE-connection-Kommando an das Management-Interface zu einem Dangling Pointer führen. Nachfolgende Kommandos greifen dadurch auf bereits freigegebenen Speicher zu. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  7. OpenMQ – Unveränderte Standard-Administratorzugangsdaten (admin/admin)

    CVE-2026-22886 Kritisch

    OpenMQ stellt über imqbrokerd einen TCP-basierten Verwaltungsdienst bereit, der zwar Authentifizierung verlangt, jedoch mit einem Standard-Administratorkonto (admin/admin) ausgeliefert wird und keine verpflichtende Passwortänderung erzwingt. Nach der ersten Anmeldung akzeptiert der Server das Standardpasswort unbegrenzt weiter, sodass ein entfernter Angreifer mit Zugriff auf den Dienstport sich als Administrator anmelden und die volle Kontrolle über die Verwaltungsfunktionen erlangen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Standardzugangsdaten unverzüglich ändern.

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Eclipse Theia Website – Code-Ausführung in der CI über pull_request_target

    CVE-2026-1699 Kritisch

    Im Repository der Eclipse-Theia-Website verwendete der GitHub-Actions-Workflow .github/workflows/preview.yml den Trigger pull_request_target und checkte dabei nicht vertrauenswürdigen Pull-Request-Code aus und führte ihn aus. Dadurch konnte jeder GitHub-Nutzer beliebigen Code in der CI-Umgebung mit Zugriff auf Repository-Secrets und einem GITHUB_TOKEN mit weitreichenden Schreibrechten ausführen. Ein Angreifer konnte Secrets exfiltrieren, bösartige Pakete in der eclipse-theia-Organisation veröffentlichen, die offizielle Theia-Website verändern und Schadcode in das Repository pushen. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  9. Eclipse OMR: Pufferüberlauf in der Prozessor-Feature-Namensfunktion

    CVE-2026-1188 Kritisch

    In der Portierungsbibliothek von Eclipse OMR berücksichtigte eine API-Funktion, die die Textnamen aller unterstützten Prozessor-Features zurückgibt, nicht das zwischen den Features eingefügte Trennzeichen. War der übergebene Ausgabepuffer falsch dimensioniert, konnte dies zu einem Pufferüberlauf führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Eclipse OMR Version 0.8.0 aktualisieren, in der das Problem behoben ist.

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Eclipse Cyclone DDS – Umgehung der Zertifikatsprüfung und Befehlsausführung mit Systemrechten

    CVE-2025-67109 Kritisch

    Eine unzureichende Verifizierung des Zeitzertifikats in Eclipse Cyclone DDS vor v0.10.5 erlaubt es Angreifern, die Zertifikatsprüfungen zu umgehen und Befehle mit Systemrechten auszuführen. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Auf Version 0.10.5 aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  11. Out-of-Bounds-Read im DHCPv6-Client von NetXDuo

    CVE-2025-55086 Kritisch

    In NetXDuo vor Version 6.4.4, einem Netzwerkmodul für Eclipse Foundation ThreadX, prüft der DHCPv6-Client den Index beim Auslesen der Server-DUID aus der Serverantwort nicht. Mit einem präparierten Paket kann ein Angreifer ein Lesen ausserhalb des zulässigen Speicherbereichs auslösen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf NetXDuo 6.4.4 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. CVE-2025-55100 – Out-of-Bounds-Read in USBX für Eclipse ThreadX

    CVE-2025-55100 Kritisch

    In USBX vor Version 6.4.3, dem USB-Unterstützungsmodul für Eclipse Foundation ThreadX, besteht laut NVD ein möglicher Out-of-Bounds-Read in der Funktion _ux_host_class_audio10_sam_parse_func() beim Parsen einer Liste von Abtastfrequenzen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf USBX 6.4.3 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  13. Eclipse ThreadX FileX – Buffer-Overflow im RAM-Disk-Treiber

    CVE-2025-55089 Kritisch

    In FileX vor Version 6.4.2, dem Dateisystem-Modul für Eclipse Foundation ThreadX, besteht ein möglicher Buffer-Overflow im RAM-Disk-Treiber. Nach dem Empfang einer präparierten Paketsequenz kann dies zu einer Remote-Ausführung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 6.4.2 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Eclipse NextX Duo: Fehlende Laengenprüfung ermöglicht Out-of-Bounds-Read

    CVE-2025-55081 Kritisch

    In Eclipse Foundation NextX Duo vor Version 6.4.4, einem Modul von ThreadX, fehlte in der Funktion _nx_secure_tls_process_clienthello() die Laengenprüfung bestimmter SSL/TLS-ClientHello-Nachrichten, naemlich der Laenge der Ciphersuite und der Laenge der Kompressionsmethode. Bei einer vom Angreifer praeparierten Nachricht mit Werten ausserhalb des erwarteten Bereichs kann dies einen Out-of-Bounds-Read verursachen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 6.4.4.

    CVSS: 9.1 Publiziert: Referenz: NVD
  15. Eclipse GlassFish – Login-Brute-Force durch fehlende Versuchsbegrenzung

    CVE-2024-9342 Kritisch

    In Eclipse GlassFish vor Version 8.0.3 sind Login-Brute-Force-Angriffe möglich, da die Anzahl fehlgeschlagener Anmeldeversuche nicht begrenzt ist. GlassFish 8.0.3 ergänzt einen automatischen Angriffsschutz. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Eclipse GlassFish 8.0.3 einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Server-Side Request Forgery in Eclipse GlassFish

    CVE-2024-9408 Kritisch

    In Eclipse GlassFish ist es seit Version 6.2.5 möglich, an bestimmten Endpunkten einen Server-Side-Request-Forgery-Angriff (SSRF) durchzuführen. Angreifer können den Server dazu bringen, Anfragen an interne oder externe Ziele zu senden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Integer Underflow bei der Deserialisierung in Eclipse Jetty

    CVE-2024-10838 Kritisch

    In Eclipse Jetty ermöglicht ein Integer Underflow während der Deserialisierung jedem nicht authentifizierten Benutzer das Lesen von Heap-Speicher ausserhalb der Grenzen. Dadurch können geheime Daten oder Zeiger, die das Layout des Adressraums offenlegen, in eine deserialisierte Datenstruktur gelangen. Dies kann zu Thread-Abstürzen oder Denial-of-Service-Zuständen führen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  18. Out-of-Bounds-Speicherzugriff in Eclipse Mosquitto (libmosquitto)

    CVE-2024-10525 Kritisch

    In Eclipse Mosquitto von Version 1.3.2 bis 2.0.18 kann ein bösartiger Broker, der ein gestaltetes SUBACK-Paket ohne Reason Codes sendet, bei einem Client, der libmosquitto nutzt, im on_subscribe-Callback einen Out-of-Bounds-Speicherzugriff auslösen. Betroffen sind die Clients mosquitto_sub und mosquitto_rr. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. Codeausführung ohne Authentifizierung in Eclipse RSE

    CVE-2024-0740 Kritisch

    Eclipse Target Management: Terminal and Remote System Explorer (RSE) in Version 4.5.400 und älter enthält eine Schwachstelle zur Ausführung von Schadcode (RCE), die keine Authentifizierung erfordert. Ein Angreifer kann darüber beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Die korrigierte Version ist in Eclipse IDE 2024-03 enthalten.

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Eclipse Jetty – HTTP-Request-Smuggling über Chunk-Erweiterungen

    CVE-2026-2332 Hoch

    Der HTTP/1.1-Parser von Eclipse Jetty ist anfällig für Request-Smuggling, wenn Chunk-Erweiterungen verwendet werden. Jetty beendet das Parsen der Chunk-Erweiterung an einem CRLF innerhalb einer zitierten Zeichenkette, statt dies als Fehler zu behandeln, wodurch sich eine geschmuggelte Anfrage einschleusen lässt. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: auf eine bereinigte Jetty-Version aktualisieren.

    CVSS: 7.4 EPSS: 1.31% Publiziert: Referenz: NVD
  21. Eclipse Jetty – Speicherleck im GzipHandler bei gzip-komprimierten Requests

    CVE-2026-1605 Hoch

    In Eclipse Jetty (Versionen 12.0.0–12.0.31 und 12.1.0–12.0.5) weist die Klasse GzipHandler ein Speicherleck auf, wenn ein mit Content-Encoding: gzip komprimierter HTTP-Request verarbeitet wird und die zugehörige Antwort nicht komprimiert ist. Der zum Dekomprimieren des Requests belegte JDK-Inflater wird nicht freigegeben, weil der Freigabemechanismus an die komprimierte Antwort gekoppelt ist; bleibt die Antwort unkomprimiert, greift die Freigabe nicht und es entsteht das Leck. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD
  22. Eclipse Wakaama: Unbegrenzte Speicherallokation im CoAP-Block1-Handler

    CVE-2026-58465 Hoch

    Eclipse Wakaama vor dem Snapshot 2026-05-26 enthält im CoAP-Block1-Handler (coap/block.c) eine Schwachstelle durch unbegrenzte Speicherallokation, über die nicht authentifizierte Angreifer aus der Ferne den Arbeitsspeicher erschöpfen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    CVSS: 7.5 EPSS: 0.56% Publiziert: Referenz: NVD
  23. Eclipse Jetty – Privilegienausweitung durch nicht bereinigte ThreadLocals im JASPIAuthenticator

    CVE-2026-5795 Hoch

    In Eclipse Jetty setzt die Klasse JASPIAuthenticator zu Beginn der Authentifizierungsprüfung zwei ThreadLocal-Variablen. Unter bestimmten Bedingungen kehrt der Code vorzeitig zurück, ohne diese ThreadLocals zu leeren. Eine nachfolgende Anfrage auf demselben Thread erbt die Werte, was zu fehlerhafter Zugriffskontrolle und Privilegienausweitung führt. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.4 EPSS: 0.53% Publiziert: Referenz: NVD
  24. Eclipse Open9J – Denial of Service im JITServer über TCP-Nachricht

    CVE-2026-6918 Hoch

    In Eclipse Open9J in den Versionen 0.21 bis 0.58 kann ein nicht authentifizierter, entfernter Angreifer den JITServer durch Senden einer speziell gestalteten 32-Byte-TCP-Nachricht zum Absturz bringen. Dies führt zu einem Denial of Service. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.52% Publiziert: Referenz: NVD
  25. Eclipse BaSyx: Fehlende URI-Validierung bei der Operation Delegation

    CVE-2026-7412 Hoch

    In Eclipse BaSyx Java Server SDK vor Version 2.0.0-milestone-10 validiert die Funktion Operation Delegation die Ziel-URI weitergeleiteter Anfragen nicht. Ein nicht authentifizierter, entfernter Angreifer kann dies ausnutzen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 2.0.0-milestone-10 oder neuer aktualisieren.

    CVSS: 8.6 EPSS: 0.52% Publiziert: Referenz: NVD
  26. Eclipse Theia: Pfadmanipulation bei Datei-Download- und Upload-Endpunkten

    CVE-2026-61891 Hoch

    In Eclipse Theia bis einschliesslich Version 1.73.1 stellt das Backend @theia/filesystem laut Quelle HTTP-Endpunkte für Datei-Downloads und -Uploads bereit (GET /file, GET /files/, PUT /files/), die eine vom Client übergebene URL in einen lokalen Dateipfad umwandeln. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  27. Eclipse Milo: Unterscheidbare Fehlermeldungen bei Username-Token-Verarbeitung

    CVE-2026-60007 Hoch

    In Eclipse Milo in den Versionen 0.6.0 bis 1.1.4 liefert die Verarbeitung von Username-Tokens unterscheidbare Fehlermeldungen für ungültiges RSA-PKCS#1-v1.5-Padding im Vergleich zu anderen Authentifizierungsfehlern. Dies ermöglicht laut Beschreibung einem Angreifer auf dem Kommunikationspfad (On-Path), aus dem Antwortverhalten Rückschlüsse zu ziehen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.4 EPSS: 0.45% Publiziert: Referenz: NVD
  28. Eclipse Theia: Dateipfad-Auflösung im /hostedPlugin-Endpoint

    CVE-2026-12609 Hoch

    In Eclipse Theia 1.66.0 bis einschliesslich 1.73.1 legt das Backend-Modul @theia/plugin-ext den HTTP-Endpoint /hostedPlugin/:pluginId/:path(*) offen, der den angeforderten Dateipfad auflöst. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD
  29. Eclipse Milo: Ressourcenerschöpfung durch nicht freigegebene Nachrichtenfragmente

    CVE-2026-63252 Hoch

    In Eclipse Milo in den Versionen 0.6.0 bis 1.1.4 geben die UASC-Server-Transport-Handler zurückgehaltene, unvollständige Nachrichtenfragmente beim Verbindungsabbruch eines Kanals nicht frei, wodurch ein entfernter, nicht authentifizierter Client die Ressourcen des Systems erschöpfen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  30. Eclipse Milo 1.0.0–1.1.4: OpcUaServerConfig.copy() verliert konfigurierten RoleMapper

    CVE-2026-58080 Hoch

    In Eclipse Milo in den Versionen 1.0.0 bis 1.1.4 übernimmt die Methode OpcUaServerConfig.copy() einen konfigurierten RoleMapper nicht. Auf Servern, die sich auf Rollenberechtigungen stützen und die laufende Konfiguration darüber aufbauen, ist dies laut Quelldaten relevant. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.2 EPSS: 0.35% Publiziert: Referenz: NVD
  31. Eclipse Milo: Call-Service verteilt Original-Batch nach Autorisierungsprüfung an Address-Space-Handler

    CVE-2026-62927 Hoch

    In Eclipse Milo Version 1.0.0 bis 1.1.4 leitet laut NVD der Call-Service den ursprünglichen, gemischten Batch nach Berechnung der Autorisierung an die Address-Space-Handler weiter. Dadurch kann ein anonymer oder ein anderweitig niedrig privilegierter Nutzer Aufrufe ausführen, für die er eigentlich nicht berechtigt ist. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  32. Eclipse Mojarra: Unzureichende Prüfung von Remote-URLs in DefaultFaceletFactory

    CVE-2026-46581 Hoch

    In Eclipse Mojarra ab Version 2.3 bereinigt oder blockiert die URL-Verarbeitung in DefaultFaceletFactory laut NVD Remote-URLs nicht ausreichend. Dadurch kann ein Angreifer eine URL zu einem entfernten Facelet angeben. Weitere Details zu den konkreten Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  33. Eclipse Theia @theia/filesystem-Backend – Schwachstelle im Datei-Upload-Handler

    CVE-2026-60009 Hoch

    In Eclipse Theia bis einschliesslich Version 1.73.1 bindet das @theia/filesystem-Backend in jeder Deployment-Variante mit aktivierter Dateisystem-Funktion den Endpunkt POST /file-upload. Der Handler übernimmt einen vom Angreifer gelieferten absoluten Pfad. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD
  34. Eclipse Milo: nicht Exception-sichere Quota-Buchführung bei Monitored Items

    CVE-2026-61387 Hoch

    Laut NVD ist in Eclipse Milo Version 1.0.0 bis 1.1.4 die Quota-Buchführung für Monitored Items nicht Exception-sicher: Schlägt das Anlegen eines Items mit einem ungeprüften Fehler fehl, wird die serverweite Reservierung nicht zurückgesetzt. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  35. Eclipse Jetty: Pufferleck bei Requests mit leerem Body (u. a. 100-Continue)

    CVE-2024-7708 Hoch

    Bei Requests mit Body, deren Lesevorgang 0 Bytes liefert, entsteht in Eclipse Jetty ein Pufferleck. Dies betrifft insbesondere 100-Continue- Anfragen, kann laut Quelle aber auch bei jeder Anfrage mit langsamer Netzwerkverbindung auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  36. Eclipse Jetty: HTTP/1.1-Trailer bleiben über nachfolgende Requests auf derselben Verbindung erhalten

    CVE-2026-10051 Hoch

    In Eclipse Jetty führt ein erster HTTP/1.1-Request mit Trailern dazu, dass der Server diese Trailer für nachfolgende Requests auf derselben Verbindung beibehält; nachfolgende Requests ohne eigene Trailer sind davon betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  37. Eclipse Vert.x Web Client: Fehlende Domain-Validierung bei Set-Cookie

    CVE-2026-15076 Hoch

    In Versionen bis einschliesslich 4.5.29 (4.x-Zweig) und 5.1.4 (5.x-Zweig) validiert die WebClientSession-Komponente des Eclipse Vert.x Web Client das Domain-Attribut einer Set-Cookie-Antwort nicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD
  38. Eclipse Vert.x: Header-Weitergabe über Cross-Origin-Redirects in DefaultRedirectHandler

    CVE-2026-15075 Hoch

    In Eclipse Vert.x bis einschliesslich Version 4.5.29 (4.x-Zweig) und 5.1.4 (5.x-Zweig) gibt die Komponente DefaultRedirectHandler (vertx-core) bei HTTP-30x-Weiterleitungen sämtliche Request-Header unverändert weiter, auch über Ursprungsgrenzen (Cross-Origin) hinweg. Dadurch können sensible Header wie Authentifizierungs-Tokens an fremde Ziele gelangen. Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich, betrifft aber ausschliesslich die Vertraulichkeit (C:H/I:N/A:N). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD
  39. Eclipse ThreadX NetX Duo – Double-Close/Speicherkorruption im HTTP-Server

    CVE-2026-11576 Hoch

    Der Sicherheitsfix zu CVE-2025-0728 in Eclipse ThreadX NetX Duo hat die Fehlerbehandlung im PUT-Prozess des HTTP-Servers auf einen gemeinsamen Cleanup-Pfad umgestellt. Dieser ruft fx_file_close() nun unbedingt auf, selbst wenn zuvor gar keine Datei erfolgreich geöffnet wurde – mehrere Fehlerzweige springen zum Cleanup-Label, bevor ein Datei-Open stattgefunden hat. Das führt zum Aufruf von fx_file_close() auf einem uninitialisierten File-Handle, mit undefiniertem Verhalten, Double-Close-Problemen oder Speicherkorruption als Folge. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. Indirekte Prompt-Injection in Eclipse Theia

    CVE-2026-44688 Hoch

    In Eclipse Theia vor Version 1.71.0 verarbeitet der KI-Chat-Agent Datei- und Verzeichnisnamen des Arbeitsbereichs als Teil seines Prompt-Kontexts, ohne sie von Systemanweisungen zu unterscheiden. Ein Angreifer kann ein schädliches Repository mit gezielt benannten Verzeichnissen oder Dateien anlegen, sodass der Agent angreifergesteuerten Anweisungen folgt (indirekte Prompt-Injection). In Kombination mit weiteren Chat-Funktionen kann dies zu Datenabfluss oder Befehlsausführung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 1.71.0.

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. CVE-2026-44691 – Codeausführung ohne Workspace-Trust in Eclipse Theia

    CVE-2026-44691 Hoch

    In Eclipse Theia vor Version 1.69.0 konnten laut NVD benutzerdefinierte Task-Definitionen in Workspace-Dateien (z. B. .theia/tasks.json, .vscode/tasks.json) ohne Workspace-Trust ausgeführt werden. Ein Angreifer kann ein bösartiges Repository so präparieren, dass beim Klonen und Öffnen beliebige Befehle mit den Rechten des Nutzers ausgeführt werden; in Verbindung mit KI-Chat-Funktionen und deaktivierter Tool-Bestätigung kann dies automatisch ausgelöst werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Theia 1.69.0 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Eclipse Theia: Indirekte Prompt-Injection über Prompt-Template-Dateien

    CVE-2026-46580 Hoch

    In Eclipse Theia vor Version 1.71.0 wurden Dateien nach dem Muster .prompts/*.prompttemplate in einem Arbeitsbereich automatisch geladen und konnten die System-Prompts des KI-Agenten überschreiben oder erweitern. Ein Angreifer konnte ein bösartiges Repository mit solchen Prompt-Template-Dateien präparieren, das beim Öffnen des Arbeitsbereichs die KI-Anweisungen durch angreifergesteuerte Inhalte ersetzt (indirekte Prompt-Injection). In Kombination mit weiteren KI-Chat-Funktionen konnte dies zu Datenabfluss oder beliebiger Befehlsausführung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Theia 1.71.0 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. CVE-2026-0648 – Fehlerhafte Fehlerprüfung in ThreadX OSEK CreateCounter()

    CVE-2026-0648 Hoch

    Laut NVD entsteht die Schwachstelle durch eine fehlerhafte Fehlerprüfungslogik in der Funktion CreateCounter() (in threadx/utility/rtos_compatibility_layers/OSEK/tx_osek.c) beim Auswerten des Rückgabewerts von osek_get_counter(). Da der Fehlerzweig auch bei erschöpftem Counter-Pool nie ausgeführt wird, wird der Fehlercode als Zeiger gecastet, wodurch ein Wild Pointer entsteht; nachfolgende Schreibzugriffe führen zu Schreibvorgängen an ungültige Speicheradressen. Dies kann Denial-of-Service-Angriffe und unautorisierte Speicherzugriffe bzw. stille Speicherkorruption ermöglichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Eclipse ThreadX NetX Duo: Denial of Service über IPv6 „Packet Too Big“-Nachrichten

    CVE-2025-55102 Hoch

    In der NetX-IPv6-Komponente von Eclipse ThreadX NetX Duo besteht laut NVD eine Denial-of-Service-Schwachstelle: Ein speziell präpariertes Netzwerkpaket vom Typ „Packet Too Big“ mit mehr als 15 unterschiedlichen Quelladressen kann einen Denial of Service auslösen. Ein Angreifer kann dies durch Versenden eines bösartigen Pakets gezielt herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Zu einer verfügbaren Fehlerbehebung liegen in den Quelldaten keine Angaben vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Eclipse OMR – Buffer-Over-Read bei der NUL-Zeichenverarbeitung

    CVE-2025-14549 Hoch

    In der Compiler-Komponente Eclipse OMR behandelt eine seit Release 0.7.0 für Eclipse-OpenJ9-Konsumenten auf Z-Prozessoren aktivierte Optimierung NUL-Zeichen (0x00) bei der Übersetzung von Latin-kompatiblen Zeichensätzen nach IBM-1047/037 fehlerhaft. Dadurch kann das Ausgabe-Byte-Array abgeschnitten werden, was ein mögliches Buffer-Over-Read-Problem eröffnet. Behoben in Eclipse OMR 0.8.0. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Eclipse OMR 0.8.0.

    CVSS: 8.1 Publiziert: Referenz: NVD
  46. Eclipse Jersey: Race Condition ignoriert kritische SSL-Konfigurationen

    CVE-2025-12383 Hoch

    In Eclipse Jersey (Versionen 2.45, 3.0.16, 3.1.9) kann eine Race Condition dazu führen, dass kritische SSL-Konfigurationen wie gegenseitige Authentifizierung, benutzerdefinierte Key-/Trust-Stores und weitere Sicherheitseinstellungen ignoriert werden. Unter normalen Umständen führt dies zu einer SSLHandshakeException, unter bestimmten Bedingungen kann jedoch unberechtigtes Vertrauen in unsichere Server entstehen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  47. Eclipse Vert.x StaticHandler – Zugriff auf versteckte Verzeichnisse trotz Sperre für versteckte Dateien

    CVE-2025-11965 Hoch

    In Eclipse Vert.x Versionen [4.0.0, 4.5.21] und [5.0.0, 5.0.4] verhindert die StaticHandler-Konfiguration zur Sperrung versteckter Dateien laut NVD nicht den Zugriff auf versteckte Verzeichnisse. Nicht autorisierte Nutzer können dadurch Dateien innerhalb dieser Verzeichnisse abrufen, etwa .git/config. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. NextX Duo: Fehlende Bounds-Prüfung beim Parsen von HTTP-Headern

    CVE-2025-55085 Hoch

    In NextX Duo vor Version 6.4.4 fehlt im HTTP-Client-Modul des Netzwerk-Stacks für Eclipse Foundation ThreadX eine Bounds-Prüfung beim Parsen von HTTP-Headerfeldern. Eine präparierte Serverantwort kann dadurch undefiniertes Verhalten auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. CVE-2025-55087 – Out-of-Bound Read im SNMP-Addon von NextX Duo (Eclipse ThreadX)

    CVE-2025-55087 Hoch

    Im SNMP-Addon von NextX Duo, einem Bestandteil des Eclipse-Foundation-Projekts ThreadX, kann laut NVD in Versionen vor 6.4.4 durch präparierte SNMPv3-Sicherheitsparameter ein Out-of-Bound Read ausgelöst werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. NetX Duo: Out-of-Bounds Read in _nx_icmpv6_validate_options()

    CVE-2025-55094 Hoch

    In NetX Duo vor Version 6.4.4, dem Netzwerk-Modul für Eclipse Foundation ThreadX, besteht laut NVD ein potenzielles Out-of-Bounds-Read-Problem in _nx_icmpv6_validate_options() bei der Verarbeitung von Paketen mit ICMPv6-Optionen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Eclipse Jetty, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog