Eclipse Jetty
Hersteller: Eclipse Foundation
Eclipse Jetty gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Eclipse Jetty laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
96 ReportsZeige 1 bis 50 von 96
-
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Eclipse GlassFish: Authentifizierte Remote Code Execution in der Admin-Konsole
CVE-2026-2586 KritischIn der Administrations-Konsole von Eclipse GlassFish wurde eine authentifizierte Remote-Code-Execution-Schwachstelle festgestellt. Ein Benutzer mit Zugriff auf das Panel kann praeparierte Anfragen senden, die die Ausführung beliebiger Betriebssystembefehle mit den Rechten des Anwendungsdienst-Benutzers erlauben. Betroffen sind laut Quelle die Versionen 8.0.0 bis 8.0.1 (behoben in 8.0.2), 7.1.0 (behoben in 7.1.1) und 7.0.0 bis 7.0.25 (behoben in 7.0.26). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 8.0.2, 7.1.1 bzw. 7.0.26.
CVSS: 9.1 EPSS: 0.82% Publiziert: Referenz: NVD -
Remotecodeausführung über Expression-Language-Injection in Eclipse GlassFish
CVE-2026-2587 KritischIm serverseitigen Template-Rendering-Mechanismus des Glassfish-Gadget-Handlers besteht eine kritische Schwachstelle zur Remotecodeausführung. Die Anwendung verarbeitet .xml-Dateien und wertet benutzerseitig gelieferte Werte in einem Kontext aus, in dem Expression-Language-Ausdrücke ohne ausreichende Bereinigung verarbeitet werden. Durch das Einschleusen von Ausdrücken kann ein Angreifer aus der Ferne den zugrunde liegenden Host vollständig kompromittieren und beliebige Befehle ausführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (8.0.2, 7.1.1 bzw. 7.0.26).
CVSS: 9.6 EPSS: 0.63% Publiziert: Referenz: NVD -
OpenMQ – Unsicheres Parsen der Konfiguration erlaubt Lesen beliebiger Dateien
CVE-2026-24457 KritischEin unsicheres Parsen der OpenMQ-Konfiguration erlaubt einem entfernten Angreifer, beliebige Dateien vom Server eines MQ-Brokers zu lesen. Eine vollständige Ausnutzung könnte nicht autorisierte Dateien des Host-Betriebssystems auslesen; in bestimmten Szenarien könnte eine Remote Code Execution erreicht werden. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.62% Publiziert: Referenz: NVD -
Autorisierungsumgehung in Eclipse BaSyx Go Components
CVE-2026-15704 KritischIn den Eclipse BaSyx Go Components bis einschliesslich Version 1.0.0 sind ABAC-fähige Deployments für eine Autorisierungsumgehung anfällig. Ursache ist eine inkonsistente Behandlung nachgestellter Schrägstriche (Trailing Slash) zwischen der ABAC-Middleware und der nachgelagerten Verarbeitung, wodurch Zugriffskontrollen umgangen werden können. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version oberhalb 1.0.0 aktualisieren.
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Eclipse 4diac FORTE: Dangling Pointer über DELETE-connection-Kommando
CVE-2026-9158 KritischIn Eclipse 4diac FORTE 3.0.0 bis 3.1.0 kann ein speziell präpariertes DELETE-connection-Kommando an das Management-Interface zu einem Dangling Pointer führen. Nachfolgende Kommandos greifen dadurch auf bereits freigegebenen Speicher zu. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
OpenMQ – Unveränderte Standard-Administratorzugangsdaten (admin/admin)
CVE-2026-22886 KritischOpenMQ stellt über imqbrokerd einen TCP-basierten Verwaltungsdienst bereit, der zwar Authentifizierung verlangt, jedoch mit einem Standard-Administratorkonto (admin/admin) ausgeliefert wird und keine verpflichtende Passwortänderung erzwingt. Nach der ersten Anmeldung akzeptiert der Server das Standardpasswort unbegrenzt weiter, sodass ein entfernter Angreifer mit Zugriff auf den Dienstport sich als Administrator anmelden und die volle Kontrolle über die Verwaltungsfunktionen erlangen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Standardzugangsdaten unverzüglich ändern.
CVSS: 9.8 Publiziert: Referenz: NVD -
Eclipse Theia Website – Code-Ausführung in der CI über pull_request_target
CVE-2026-1699 KritischIm Repository der Eclipse-Theia-Website verwendete der GitHub-Actions-Workflow .github/workflows/preview.yml den Trigger pull_request_target und checkte dabei nicht vertrauenswürdigen Pull-Request-Code aus und führte ihn aus. Dadurch konnte jeder GitHub-Nutzer beliebigen Code in der CI-Umgebung mit Zugriff auf Repository-Secrets und einem GITHUB_TOKEN mit weitreichenden Schreibrechten ausführen. Ein Angreifer konnte Secrets exfiltrieren, bösartige Pakete in der eclipse-theia-Organisation veröffentlichen, die offizielle Theia-Website verändern und Schadcode in das Repository pushen. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
Eclipse OMR: Pufferüberlauf in der Prozessor-Feature-Namensfunktion
CVE-2026-1188 KritischIn der Portierungsbibliothek von Eclipse OMR berücksichtigte eine API-Funktion, die die Textnamen aller unterstützten Prozessor-Features zurückgibt, nicht das zwischen den Features eingefügte Trennzeichen. War der übergebene Ausgabepuffer falsch dimensioniert, konnte dies zu einem Pufferüberlauf führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Eclipse OMR Version 0.8.0 aktualisieren, in der das Problem behoben ist.
CVSS: 9.8 Publiziert: Referenz: NVD -
Eclipse Cyclone DDS – Umgehung der Zertifikatsprüfung und Befehlsausführung mit Systemrechten
CVE-2025-67109 KritischEine unzureichende Verifizierung des Zeitzertifikats in Eclipse Cyclone DDS vor v0.10.5 erlaubt es Angreifern, die Zertifikatsprüfungen zu umgehen und Befehle mit Systemrechten auszuführen. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Auf Version 0.10.5 aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
Out-of-Bounds-Read im DHCPv6-Client von NetXDuo
CVE-2025-55086 KritischIn NetXDuo vor Version 6.4.4, einem Netzwerkmodul für Eclipse Foundation ThreadX, prüft der DHCPv6-Client den Index beim Auslesen der Server-DUID aus der Serverantwort nicht. Mit einem präparierten Paket kann ein Angreifer ein Lesen ausserhalb des zulässigen Speicherbereichs auslösen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf NetXDuo 6.4.4 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2025-55100 – Out-of-Bounds-Read in USBX für Eclipse ThreadX
CVE-2025-55100 KritischIn USBX vor Version 6.4.3, dem USB-Unterstützungsmodul für Eclipse Foundation ThreadX, besteht laut NVD ein möglicher Out-of-Bounds-Read in der Funktion _ux_host_class_audio10_sam_parse_func() beim Parsen einer Liste von Abtastfrequenzen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf USBX 6.4.3 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Eclipse ThreadX FileX – Buffer-Overflow im RAM-Disk-Treiber
CVE-2025-55089 KritischIn FileX vor Version 6.4.2, dem Dateisystem-Modul für Eclipse Foundation ThreadX, besteht ein möglicher Buffer-Overflow im RAM-Disk-Treiber. Nach dem Empfang einer präparierten Paketsequenz kann dies zu einer Remote-Ausführung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 6.4.2 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Eclipse NextX Duo: Fehlende Laengenprüfung ermöglicht Out-of-Bounds-Read
CVE-2025-55081 KritischIn Eclipse Foundation NextX Duo vor Version 6.4.4, einem Modul von ThreadX, fehlte in der Funktion _nx_secure_tls_process_clienthello() die Laengenprüfung bestimmter SSL/TLS-ClientHello-Nachrichten, naemlich der Laenge der Ciphersuite und der Laenge der Kompressionsmethode. Bei einer vom Angreifer praeparierten Nachricht mit Werten ausserhalb des erwarteten Bereichs kann dies einen Out-of-Bounds-Read verursachen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 6.4.4.
CVSS: 9.1 Publiziert: Referenz: NVD -
Eclipse GlassFish – Login-Brute-Force durch fehlende Versuchsbegrenzung
CVE-2024-9342 KritischIn Eclipse GlassFish vor Version 8.0.3 sind Login-Brute-Force-Angriffe möglich, da die Anzahl fehlgeschlagener Anmeldeversuche nicht begrenzt ist. GlassFish 8.0.3 ergänzt einen automatischen Angriffsschutz. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Eclipse GlassFish 8.0.3 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Server-Side Request Forgery in Eclipse GlassFish
CVE-2024-9408 KritischIn Eclipse GlassFish ist es seit Version 6.2.5 möglich, an bestimmten Endpunkten einen Server-Side-Request-Forgery-Angriff (SSRF) durchzuführen. Angreifer können den Server dazu bringen, Anfragen an interne oder externe Ziele zu senden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Integer Underflow bei der Deserialisierung in Eclipse Jetty
CVE-2024-10838 KritischIn Eclipse Jetty ermöglicht ein Integer Underflow während der Deserialisierung jedem nicht authentifizierten Benutzer das Lesen von Heap-Speicher ausserhalb der Grenzen. Dadurch können geheime Daten oder Zeiger, die das Layout des Adressraums offenlegen, in eine deserialisierte Datenstruktur gelangen. Dies kann zu Thread-Abstürzen oder Denial-of-Service-Zuständen führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Out-of-Bounds-Speicherzugriff in Eclipse Mosquitto (libmosquitto)
CVE-2024-10525 KritischIn Eclipse Mosquitto von Version 1.3.2 bis 2.0.18 kann ein bösartiger Broker, der ein gestaltetes SUBACK-Paket ohne Reason Codes sendet, bei einem Client, der libmosquitto nutzt, im on_subscribe-Callback einen Out-of-Bounds-Speicherzugriff auslösen. Betroffen sind die Clients mosquitto_sub und mosquitto_rr. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Codeausführung ohne Authentifizierung in Eclipse RSE
CVE-2024-0740 KritischEclipse Target Management: Terminal and Remote System Explorer (RSE) in Version 4.5.400 und älter enthält eine Schwachstelle zur Ausführung von Schadcode (RCE), die keine Authentifizierung erfordert. Ein Angreifer kann darüber beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Die korrigierte Version ist in Eclipse IDE 2024-03 enthalten.
CVSS: 9.8 Publiziert: Referenz: NVD -
Eclipse Jetty – HTTP-Request-Smuggling über Chunk-Erweiterungen
CVE-2026-2332 HochDer HTTP/1.1-Parser von Eclipse Jetty ist anfällig für Request-Smuggling, wenn Chunk-Erweiterungen verwendet werden. Jetty beendet das Parsen der Chunk-Erweiterung an einem CRLF innerhalb einer zitierten Zeichenkette, statt dies als Fehler zu behandeln, wodurch sich eine geschmuggelte Anfrage einschleusen lässt. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: auf eine bereinigte Jetty-Version aktualisieren.
CVSS: 7.4 EPSS: 1.31% Publiziert: Referenz: NVD -
Eclipse Jetty – Speicherleck im GzipHandler bei gzip-komprimierten Requests
CVE-2026-1605 HochIn Eclipse Jetty (Versionen 12.0.0–12.0.31 und 12.1.0–12.0.5) weist die Klasse GzipHandler ein Speicherleck auf, wenn ein mit Content-Encoding: gzip komprimierter HTTP-Request verarbeitet wird und die zugehörige Antwort nicht komprimiert ist. Der zum Dekomprimieren des Requests belegte JDK-Inflater wird nicht freigegeben, weil der Freigabemechanismus an die komprimierte Antwort gekoppelt ist; bleibt die Antwort unkomprimiert, greift die Freigabe nicht und es entsteht das Leck. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD -
Eclipse Wakaama: Unbegrenzte Speicherallokation im CoAP-Block1-Handler
CVE-2026-58465 HochEclipse Wakaama vor dem Snapshot 2026-05-26 enthält im CoAP-Block1-Handler (coap/block.c) eine Schwachstelle durch unbegrenzte Speicherallokation, über die nicht authentifizierte Angreifer aus der Ferne den Arbeitsspeicher erschöpfen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.
CVSS: 7.5 EPSS: 0.56% Publiziert: Referenz: NVD -
Eclipse Jetty – Privilegienausweitung durch nicht bereinigte ThreadLocals im JASPIAuthenticator
CVE-2026-5795 HochIn Eclipse Jetty setzt die Klasse JASPIAuthenticator zu Beginn der Authentifizierungsprüfung zwei ThreadLocal-Variablen. Unter bestimmten Bedingungen kehrt der Code vorzeitig zurück, ohne diese ThreadLocals zu leeren. Eine nachfolgende Anfrage auf demselben Thread erbt die Werte, was zu fehlerhafter Zugriffskontrolle und Privilegienausweitung führt. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.4 EPSS: 0.53% Publiziert: Referenz: NVD -
Eclipse Open9J – Denial of Service im JITServer über TCP-Nachricht
CVE-2026-6918 HochIn Eclipse Open9J in den Versionen 0.21 bis 0.58 kann ein nicht authentifizierter, entfernter Angreifer den JITServer durch Senden einer speziell gestalteten 32-Byte-TCP-Nachricht zum Absturz bringen. Dies führt zu einem Denial of Service. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.52% Publiziert: Referenz: NVD -
Eclipse BaSyx: Fehlende URI-Validierung bei der Operation Delegation
CVE-2026-7412 HochIn Eclipse BaSyx Java Server SDK vor Version 2.0.0-milestone-10 validiert die Funktion Operation Delegation die Ziel-URI weitergeleiteter Anfragen nicht. Ein nicht authentifizierter, entfernter Angreifer kann dies ausnutzen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 2.0.0-milestone-10 oder neuer aktualisieren.
CVSS: 8.6 EPSS: 0.52% Publiziert: Referenz: NVD -
Eclipse Theia: Pfadmanipulation bei Datei-Download- und Upload-Endpunkten
CVE-2026-61891 HochIn Eclipse Theia bis einschliesslich Version 1.73.1 stellt das Backend @theia/filesystem laut Quelle HTTP-Endpunkte für Datei-Downloads und -Uploads bereit (GET /file, GET /files/, PUT /files/), die eine vom Client übergebene URL in einen lokalen Dateipfad umwandeln. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
Eclipse Milo: Unterscheidbare Fehlermeldungen bei Username-Token-Verarbeitung
CVE-2026-60007 HochIn Eclipse Milo in den Versionen 0.6.0 bis 1.1.4 liefert die Verarbeitung von Username-Tokens unterscheidbare Fehlermeldungen für ungültiges RSA-PKCS#1-v1.5-Padding im Vergleich zu anderen Authentifizierungsfehlern. Dies ermöglicht laut Beschreibung einem Angreifer auf dem Kommunikationspfad (On-Path), aus dem Antwortverhalten Rückschlüsse zu ziehen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.4 EPSS: 0.45% Publiziert: Referenz: NVD -
Eclipse Theia: Dateipfad-Auflösung im /hostedPlugin-Endpoint
CVE-2026-12609 HochIn Eclipse Theia 1.66.0 bis einschliesslich 1.73.1 legt das Backend-Modul @theia/plugin-ext den HTTP-Endpoint /hostedPlugin/:pluginId/:path(*) offen, der den angeforderten Dateipfad auflöst. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD -
Eclipse Milo: Ressourcenerschöpfung durch nicht freigegebene Nachrichtenfragmente
CVE-2026-63252 HochIn Eclipse Milo in den Versionen 0.6.0 bis 1.1.4 geben die UASC-Server-Transport-Handler zurückgehaltene, unvollständige Nachrichtenfragmente beim Verbindungsabbruch eines Kanals nicht frei, wodurch ein entfernter, nicht authentifizierter Client die Ressourcen des Systems erschöpfen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Eclipse Milo 1.0.0–1.1.4: OpcUaServerConfig.copy() verliert konfigurierten RoleMapper
CVE-2026-58080 HochIn Eclipse Milo in den Versionen 1.0.0 bis 1.1.4 übernimmt die Methode OpcUaServerConfig.copy() einen konfigurierten RoleMapper nicht. Auf Servern, die sich auf Rollenberechtigungen stützen und die laufende Konfiguration darüber aufbauen, ist dies laut Quelldaten relevant. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.2 EPSS: 0.35% Publiziert: Referenz: NVD -
Eclipse Milo: Call-Service verteilt Original-Batch nach Autorisierungsprüfung an Address-Space-Handler
CVE-2026-62927 HochIn Eclipse Milo Version 1.0.0 bis 1.1.4 leitet laut NVD der Call-Service den ursprünglichen, gemischten Batch nach Berechnung der Autorisierung an die Address-Space-Handler weiter. Dadurch kann ein anonymer oder ein anderweitig niedrig privilegierter Nutzer Aufrufe ausführen, für die er eigentlich nicht berechtigt ist. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Eclipse Mojarra: Unzureichende Prüfung von Remote-URLs in DefaultFaceletFactory
CVE-2026-46581 HochIn Eclipse Mojarra ab Version 2.3 bereinigt oder blockiert die URL-Verarbeitung in DefaultFaceletFactory laut NVD Remote-URLs nicht ausreichend. Dadurch kann ein Angreifer eine URL zu einem entfernten Facelet angeben. Weitere Details zu den konkreten Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Eclipse Theia @theia/filesystem-Backend – Schwachstelle im Datei-Upload-Handler
CVE-2026-60009 HochIn Eclipse Theia bis einschliesslich Version 1.73.1 bindet das @theia/filesystem-Backend in jeder Deployment-Variante mit aktivierter Dateisystem-Funktion den Endpunkt POST /file-upload. Der Handler übernimmt einen vom Angreifer gelieferten absoluten Pfad. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Eclipse Milo: nicht Exception-sichere Quota-Buchführung bei Monitored Items
CVE-2026-61387 HochLaut NVD ist in Eclipse Milo Version 1.0.0 bis 1.1.4 die Quota-Buchführung für Monitored Items nicht Exception-sicher: Schlägt das Anlegen eines Items mit einem ungeprüften Fehler fehl, wird die serverweite Reservierung nicht zurückgesetzt. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Eclipse Jetty: Pufferleck bei Requests mit leerem Body (u. a. 100-Continue)
CVE-2024-7708 HochBei Requests mit Body, deren Lesevorgang 0 Bytes liefert, entsteht in Eclipse Jetty ein Pufferleck. Dies betrifft insbesondere 100-Continue- Anfragen, kann laut Quelle aber auch bei jeder Anfrage mit langsamer Netzwerkverbindung auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Eclipse Jetty: HTTP/1.1-Trailer bleiben über nachfolgende Requests auf derselben Verbindung erhalten
CVE-2026-10051 HochIn Eclipse Jetty führt ein erster HTTP/1.1-Request mit Trailern dazu, dass der Server diese Trailer für nachfolgende Requests auf derselben Verbindung beibehält; nachfolgende Requests ohne eigene Trailer sind davon betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Eclipse Vert.x Web Client: Fehlende Domain-Validierung bei Set-Cookie
CVE-2026-15076 HochIn Versionen bis einschliesslich 4.5.29 (4.x-Zweig) und 5.1.4 (5.x-Zweig) validiert die WebClientSession-Komponente des Eclipse Vert.x Web Client das Domain-Attribut einer Set-Cookie-Antwort nicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Eclipse Vert.x: Header-Weitergabe über Cross-Origin-Redirects in DefaultRedirectHandler
CVE-2026-15075 HochIn Eclipse Vert.x bis einschliesslich Version 4.5.29 (4.x-Zweig) und 5.1.4 (5.x-Zweig) gibt die Komponente DefaultRedirectHandler (vertx-core) bei HTTP-30x-Weiterleitungen sämtliche Request-Header unverändert weiter, auch über Ursprungsgrenzen (Cross-Origin) hinweg. Dadurch können sensible Header wie Authentifizierungs-Tokens an fremde Ziele gelangen. Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich, betrifft aber ausschliesslich die Vertraulichkeit (C:H/I:N/A:N). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo – Double-Close/Speicherkorruption im HTTP-Server
CVE-2026-11576 HochDer Sicherheitsfix zu CVE-2025-0728 in Eclipse ThreadX NetX Duo hat die Fehlerbehandlung im PUT-Prozess des HTTP-Servers auf einen gemeinsamen Cleanup-Pfad umgestellt. Dieser ruft fx_file_close() nun unbedingt auf, selbst wenn zuvor gar keine Datei erfolgreich geöffnet wurde – mehrere Fehlerzweige springen zum Cleanup-Label, bevor ein Datei-Open stattgefunden hat. Das führt zum Aufruf von fx_file_close() auf einem uninitialisierten File-Handle, mit undefiniertem Verhalten, Double-Close-Problemen oder Speicherkorruption als Folge. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Indirekte Prompt-Injection in Eclipse Theia
CVE-2026-44688 HochIn Eclipse Theia vor Version 1.71.0 verarbeitet der KI-Chat-Agent Datei- und Verzeichnisnamen des Arbeitsbereichs als Teil seines Prompt-Kontexts, ohne sie von Systemanweisungen zu unterscheiden. Ein Angreifer kann ein schädliches Repository mit gezielt benannten Verzeichnissen oder Dateien anlegen, sodass der Agent angreifergesteuerten Anweisungen folgt (indirekte Prompt-Injection). In Kombination mit weiteren Chat-Funktionen kann dies zu Datenabfluss oder Befehlsausführung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 1.71.0.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2026-44691 – Codeausführung ohne Workspace-Trust in Eclipse Theia
CVE-2026-44691 HochIn Eclipse Theia vor Version 1.69.0 konnten laut NVD benutzerdefinierte Task-Definitionen in Workspace-Dateien (z. B. .theia/tasks.json, .vscode/tasks.json) ohne Workspace-Trust ausgeführt werden. Ein Angreifer kann ein bösartiges Repository so präparieren, dass beim Klonen und Öffnen beliebige Befehle mit den Rechten des Nutzers ausgeführt werden; in Verbindung mit KI-Chat-Funktionen und deaktivierter Tool-Bestätigung kann dies automatisch ausgelöst werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Theia 1.69.0 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Eclipse Theia: Indirekte Prompt-Injection über Prompt-Template-Dateien
CVE-2026-46580 HochIn Eclipse Theia vor Version 1.71.0 wurden Dateien nach dem Muster .prompts/*.prompttemplate in einem Arbeitsbereich automatisch geladen und konnten die System-Prompts des KI-Agenten überschreiben oder erweitern. Ein Angreifer konnte ein bösartiges Repository mit solchen Prompt-Template-Dateien präparieren, das beim Öffnen des Arbeitsbereichs die KI-Anweisungen durch angreifergesteuerte Inhalte ersetzt (indirekte Prompt-Injection). In Kombination mit weiteren KI-Chat-Funktionen konnte dies zu Datenabfluss oder beliebiger Befehlsausführung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Theia 1.71.0 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2026-0648 – Fehlerhafte Fehlerprüfung in ThreadX OSEK CreateCounter()
CVE-2026-0648 HochLaut NVD entsteht die Schwachstelle durch eine fehlerhafte Fehlerprüfungslogik in der Funktion CreateCounter() (in threadx/utility/rtos_compatibility_layers/OSEK/tx_osek.c) beim Auswerten des Rückgabewerts von osek_get_counter(). Da der Fehlerzweig auch bei erschöpftem Counter-Pool nie ausgeführt wird, wird der Fehlercode als Zeiger gecastet, wodurch ein Wild Pointer entsteht; nachfolgende Schreibzugriffe führen zu Schreibvorgängen an ungültige Speicheradressen. Dies kann Denial-of-Service-Angriffe und unautorisierte Speicherzugriffe bzw. stille Speicherkorruption ermöglichen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo: Denial of Service über IPv6 „Packet Too Big“-Nachrichten
CVE-2025-55102 HochIn der NetX-IPv6-Komponente von Eclipse ThreadX NetX Duo besteht laut NVD eine Denial-of-Service-Schwachstelle: Ein speziell präpariertes Netzwerkpaket vom Typ „Packet Too Big“ mit mehr als 15 unterschiedlichen Quelladressen kann einen Denial of Service auslösen. Ein Angreifer kann dies durch Versenden eines bösartigen Pakets gezielt herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Zu einer verfügbaren Fehlerbehebung liegen in den Quelldaten keine Angaben vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse OMR – Buffer-Over-Read bei der NUL-Zeichenverarbeitung
CVE-2025-14549 HochIn der Compiler-Komponente Eclipse OMR behandelt eine seit Release 0.7.0 für Eclipse-OpenJ9-Konsumenten auf Z-Prozessoren aktivierte Optimierung NUL-Zeichen (0x00) bei der Übersetzung von Latin-kompatiblen Zeichensätzen nach IBM-1047/037 fehlerhaft. Dadurch kann das Ausgabe-Byte-Array abgeschnitten werden, was ein mögliches Buffer-Over-Read-Problem eröffnet. Behoben in Eclipse OMR 0.8.0. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Eclipse OMR 0.8.0.
CVSS: 8.1 Publiziert: Referenz: NVD -
Eclipse Jersey: Race Condition ignoriert kritische SSL-Konfigurationen
CVE-2025-12383 HochIn Eclipse Jersey (Versionen 2.45, 3.0.16, 3.1.9) kann eine Race Condition dazu führen, dass kritische SSL-Konfigurationen wie gegenseitige Authentifizierung, benutzerdefinierte Key-/Trust-Stores und weitere Sicherheitseinstellungen ignoriert werden. Unter normalen Umständen führt dies zu einer SSLHandshakeException, unter bestimmten Bedingungen kann jedoch unberechtigtes Vertrauen in unsichere Server entstehen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Eclipse Vert.x StaticHandler – Zugriff auf versteckte Verzeichnisse trotz Sperre für versteckte Dateien
CVE-2025-11965 HochIn Eclipse Vert.x Versionen [4.0.0, 4.5.21] und [5.0.0, 5.0.4] verhindert die StaticHandler-Konfiguration zur Sperrung versteckter Dateien laut NVD nicht den Zugriff auf versteckte Verzeichnisse. Nicht autorisierte Nutzer können dadurch Dateien innerhalb dieser Verzeichnisse abrufen, etwa .git/config. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
NextX Duo: Fehlende Bounds-Prüfung beim Parsen von HTTP-Headern
CVE-2025-55085 HochIn NextX Duo vor Version 6.4.4 fehlt im HTTP-Client-Modul des Netzwerk-Stacks für Eclipse Foundation ThreadX eine Bounds-Prüfung beim Parsen von HTTP-Headerfeldern. Eine präparierte Serverantwort kann dadurch undefiniertes Verhalten auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2025-55087 – Out-of-Bound Read im SNMP-Addon von NextX Duo (Eclipse ThreadX)
CVE-2025-55087 HochIm SNMP-Addon von NextX Duo, einem Bestandteil des Eclipse-Foundation-Projekts ThreadX, kann laut NVD in Versionen vor 6.4.4 durch präparierte SNMPv3-Sicherheitsparameter ein Out-of-Bound Read ausgelöst werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
NetX Duo: Out-of-Bounds Read in _nx_icmpv6_validate_options()
CVE-2025-55094 HochIn NetX Duo vor Version 6.4.4, dem Netzwerk-Modul für Eclipse Foundation ThreadX, besteht laut NVD ein potenzielles Out-of-Bounds-Read-Problem in _nx_icmpv6_validate_options() bei der Verarbeitung von Paketen mit ICMPv6-Optionen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Eclipse Jetty, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.