Eclipse Jetty Seite 2
Hersteller: Eclipse Foundation
Schwachstellen-Reports
96 ReportsZeige 51 bis 96 von 96
-
Eclipse ThreadX Unzureichende Syscall-Parameterprüfung
CVE-2025-55080 HochIn Eclipse ThreadX vor Version 6.4.3 ist bei aktiviertem Speicherschutz die Prüfung der Syscall-Parameter unzureichend. Dadurch kann ein Angreifer beliebigen Speicher lesen und schreiben. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Ressourcenerschöpfung durch RST_STREAM-Frames in Eclipse Jetty (HTTP/2)
CVE-2025-5115 HochIn Eclipse Jetty kann ein HTTP/2-Client den Server durch fehlerhafte oder in einem bestimmten Stream-Status unzulässige Frames dazu zwingen, RST_STREAM-Frames zu senden, etwa durch WINDOW_UPDATE-Frames mit einem Fenstergrössen-Inkrement von 0. Dadurch kann ein Angreifer in kurzer Zeit eine grosse Zahl an Streams erzeugen, ohne die maximale Anzahl gleichzeitiger Streams zu überschreiten, und so übermässigen CPU- und Speicherverbrauch auf dem Server verursachen. Betroffen sind die Versionen bis einschliesslich 9.4.57, 10.0.25, 11.0.25, 12.0.21 und 12.1.0.alpha2. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Jakarta Mail vor 2.0.2 – SMTP-Injection durch CR/LF-Zeichen
CVE-2025-7962 HochIn Versionen von Jakarta Mail vor 2.0.2 lässt sich durch die UTF-8-Zeichen \r und \n eine SMTP-Injection durchführen, mit der sich zusätzliche Nachrichten in eine SMTP-Sitzung einschleusen lassen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Jakarta Mail 2.0.2 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse OpenJ9 – Stack-Buffer-Overflow beim JVM-Start
CVE-2025-4447 HochIn Eclipse OpenJ9 bis einschliesslich Version 0.51 kann bei Verwendung mit OpenJDK 8 ein Stack-basierter Buffer-Overflow ausgelöst werden, indem eine beim JVM-Start eingelesene Datei auf der Festplatte verändert wird. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Eclipse Jetty HTTP/2 – Denial of Service durch übergrossen SETTINGS_MAX_HEADER_LIST_SIZE-Wert
CVE-2025-1948 HochIn Eclipse Jetty Versionen 12.0.0 bis einschliesslich 12.0.16 kann ein HTTP/2-Client für den Settings-Parameter SETTINGS_MAX_HEADER_LIST_SIZE einen sehr grossen Wert angeben. Der Jetty-HTTP/2-Server validiert diesen Wert nicht und versucht, einen ByteBuffer der angegebenen Kapazität zur Kodierung von HTTP-Antworten zu allozieren, was laut NVD typischerweise zu einem OutOfMemoryError oder zum Abbruch des JVM-Prozesses führt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse Jetty: Fehlerhafte Buffer-Freigabe bei Gzip-Fehler
CVE-2024-13009 HochIn Eclipse Jetty in den Versionen 9.4.0 bis 9.4.56 kann ein Buffer bei einem Gzip-Fehler während der Dekomprimierung eines Request-Bodys fälschlicherweise freigegeben werden. Dies kann zu beschädigten und/oder unbeabsichtigt zwischen Requests geteilten Daten führen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo: Integer-Underflow im HTTP-Server bei überlangem Content-Length
CVE-2025-2258 HochIn der HTTP-Server-Funktionalität der NetX-Duo-Komponente von Eclipse ThreadX vor Version 6.4.3 kann laut NVD ein Angreifer durch das Schreiben einer sehr grossen Datei mittels speziell präparierter Pakete mit einem im Vergleich zur Anfragegrösse zu kleinen Content-Length-Wert einen Integer-Underflow und einen anschliessenden Denial of Service auslösen. Der Fehler geht auf eine unvollständige Behebung von CVE-2025-0728 zurück. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: HTTP-PUT-Unterstützung deaktivieren, bis ein Update eingespielt ist.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo: Integer-Underflow im HTTP-Server führt zu Denial of Service
CVE-2025-2259 HochIm HTTP-Server der NetX-Komponente von Eclipse ThreadX NetX Duo vor Version 6.4.3 kann ein Angreifer durch speziell präparierte Pakete, bei denen der Content-Length-Wert eines Pakets kleiner ist als die Datenanfragegrösse des anderen Pakets, einen Integer-Underflow und in der Folge einen Denial of Service auslösen. Die Schwachstelle betrifft eine unvollständige Behebung von CVE-2025-0727. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 6.4.3 einspielen; als Workaround kann die HTTP-PUT-Unterstützung deaktiviert werden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo – Denial of Service in der NetX-HTTP-Serverfunktionalität
CVE-2025-2260 HochIn der NetX-HTTP-Serverfunktionalität von Eclipse ThreadX NetX Duo kann laut NVD-Eintrag ein Angreifer durch speziell präparierte Pakete einen Denial of Service auslösen. Ursache ist ein fehlendes Schliessen einer Datei bei einer Fehlerbedingung, wodurch jede weitere Dateianfrage mit einem 404-Fehler beantwortet wird. Der Eintrag betrifft Versionen vor 6.4.3 und folgt einer unvollständigen Behebung von CVE-2025-0726. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Support für PUT-Anfragen deaktivieren, bis ein Update eingespielt ist.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse OMR – Pufferüberlauf in z/OS-Konvertierungsfunktionen
CVE-2025-1471 HochIn Eclipse OMR in den Versionen 0.2.0 bis 0.4.0 verwenden einige der atoe-Print-Funktionen für z/OS einen Puffer fester Länge zur Zeichenketten-Konvertierung. Sind Format-String und Argumente grösser als der Puffer, kommt es zu einem Pufferüberlauf. Ab Version 0.5.0 sind die Konvertierungspuffer korrekt dimensioniert und werden geprüft. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 0.5.0 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo: Denial of Service durch nicht geschlossene Datei-Handles im HTTP-Server
CVE-2025-0726 HochIn der NetX-HTTP-Serverfunktionalität von Eclipse ThreadX NetX Duo vor Version 6.4.2 kann ein Angreifer durch speziell präparierte Pakete einen Denial-of-Service auslösen. Ursache ist eine fehlende Freigabe einer Datei bei einer Fehlerbedingung, wodurch jede weitere Dateianfrage einen 404-Fehler liefert. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: als Workaround die Unterstützung für PUT-Requests deaktivieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo – Integer-Underflow in der HTTP-Server-Funktionalität
CVE-2025-0727 HochIn der NetX-HTTP-Server-Funktionalität von Eclipse ThreadX NetX Duo vor Version 6.4.2 kann ein Angreifer durch speziell präparierte Pakete, bei denen der Content-Length-Wert eines Pakets kleiner ist als die tatsächliche Datenmenge des anderen Pakets, einen Integer-Underflow und in der Folge einen Denial of Service auslösen, indem eine sehr grosse Datei geschrieben wird. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 6.4.2 oder neuer aktualisieren; als Workaround kann die Unterstützung für HTTP PUT deaktiviert werden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo – Integer-Underflow im HTTP-Server durch zu kleine Content-Length
CVE-2025-0728 HochIn der HTTP-Server-Funktionalität von Eclipse ThreadX NetX Duo vor Version 6.4.2 kann ein Angreifer durch das Schreiben einer sehr grossen Datei mittels speziell präparierter Pakete mit einer im Vergleich zur Anfragegrösse zu kleinen Content-Length einen Integer-Underflow und in der Folge einen Denial of Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: als Workaround die Unterstützung für HTTP PUT deaktivieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse Mosquitto: Speicherlecks, Segmentation Fault und Use-after-Free durch MQTT-Paketsequenzen
CVE-2024-8376 HochIn Eclipse Mosquitto bis einschliesslich Version 2.0.18a kann ein Angreifer durch bestimmte Abfolgen von CONNECT-, DISCONNECT-, SUBSCRIBE-, UNSUBSCRIBE- und PUBLISH-Paketen Speicherlecks, einen Segmentation Fault oder ein Heap-Use-after-Free auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Umgehung der Token-Prüfung in Eclipse Dataspace Components
CVE-2024-8642 HochIn Eclipse Dataspace Components ab Version 0.5.0 und vor 0.9.0 prüft der ConsumerPullTransferTokenValidationApiController die Token-Gültigkeit (Ablauf, Not-Before, Ausstellungsdatum) nicht, sodass ein Angreifer die Prüfung auf Token-Ablauf umgehen kann. Voraussetzung ist eine Dataplane mit HTTP-Proxy-Consumer-Pull und dem Modul transfer-data-plane. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.9.0, in der der betroffene Code entfernt wurde.
CVSS: 8.1 Publiziert: Referenz: NVD -
Eclipse Vert.x – fehlende Begrenzung der gRPC-Nachrichtengrösse
CVE-2024-8391 HochIn Eclipse Vert.x Version 4.3.0 bis 4.5.9 begrenzt der gRPC-Server (Maven GAV io.vertx:vertx-grpc-server und io.vertx:vertx-grpc-client) die maximale Länge der Nachrichten-Payload nicht. Der auf grpc-java und Netty basierende gRPC-Server (io.vertx:vertx-grpc) ist davon nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 4.5.10 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse Parsson – Denial of Service über tief verschachtelte JSON-Objekte
CVE-2023-7272 HochIn Eclipse Parsson vor den Versionen 1.0.4 und 1.1.3 kann ein Dokument mit einer grossen Tiefe verschachtelter Objekte einem Angreifer erlauben, eine Java-Stack-Overflow-Ausnahme und einen Denial of Service auszulösen. Eclipse Parsson dient der Verarbeitung von JSON-Dokumenten. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf Version 1.0.4 beziehungsweise 1.1.3.
CVSS: 8.6 Publiziert: Referenz: NVD -
Eclipse Kura – LogServlet erlaubt unauthentifizierten Zugriff auf Geräte-Logs
CVE-2024-3046 HochDie LogServlet-Komponente von Eclipse Kura (Versionen 5.0.0 bis 5.4.1, betroffener Bereich von org.eclipse.kura.web2 2.0.600 bis 2.4.0) erlaubt es einem nicht authentifizierten Angreifer über eine speziell präparierte Anfrage, Geräte-Logs abzurufen. Heruntergeladene Logs können zudem für eine Rechteausweitung missbraucht werden, da darin die Session-ID eines authentifizierten Nutzers protokolliert ist. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse ThreadX – Fehlende Parameterprüfung in der FreeRTOS-Kompatibilitätsschicht
CVE-2024-2212 HochIn Eclipse ThreadX vor Version 6.4.0 fehlt den Funktionen xQueueCreate() und xQueueCreateSet() aus der FreeRTOS-Kompatibilitäts-API (utility/rtos_compatibility_layers/FreeRTOS/tx_freertos.c) eine Parameterprüfung. Dies kann zu Integer-Wraparounds, Unter-Allokierungen und Heap-Buffer-Overflows führen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Eclipse ThreadX: Fehlende Array-Grössenprüfung in _Mtxinit() führt zu Speicherüberschreibung
CVE-2024-2214 HochIn Eclipse ThreadX vor Version 6.4.0 fehlt in der Funktion _Mtxinit() des Xtensa-Ports eine Prüfung der Array-Grösse, was zu einer Speicherüberschreibung führen kann. Betroffen ist die Datei ports/xtensa/xcc/src/tx_clib_lock.c. CVSS-Basiswert: 7 (Hoch). Empfohlene Massnahme: auf Version 6.4.0 oder neuer aktualisieren.
CVSS: 7.0 Publiziert: Referenz: NVD -
Eclipse ThreadX NetX Duo: Integer-Wrap-Around in __portable_aligned_alloc() führt zu Heap-Overflow
CVE-2024-2452 HochIn Eclipse ThreadX NetX Duo vor Version 6.4.0 kann ein Angreifer, der Parameter der Funktion __portable_aligned_alloc() kontrolliert, einen Integer-Wrap-Around auslösen. Dies führt zu einer kleineren Speicherallokation als vorgesehen und kann in der Folge Heap-Buffer-Overflows verursachen. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf Version 6.4.0 oder höher.
CVSS: 7.0 Publiziert: Referenz: NVD -
Eclipse Jetty: Ressourcenerschöpfung durch geleakte HTTP/2-SSL-Verbindungen
CVE-2024-22201 HochJetty, ein Java-basierter Webserver und Servlet-Engine, gibt eine aufgebaute und durch TCP-Stau blockierte HTTP/2-SSL-Verbindung bei einem Timeout nicht frei. Ein Angreifer kann durch viele solcher Verbindungen dafür sorgen, dass dem Server die Dateideskriptoren ausgehen, wodurch er keine neuen Verbindungen von legitimen Clients mehr annehmen kann. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 9.4.54, 10.0.20, 11.0.20 oder 12.0.6 aktualisieren, dort ist der Fehler behoben.
CVSS: 7.5 Publiziert: Referenz: NVD -
Speicherfehler in Azure RTOS USBX ermöglicht Remotecodeausführung
CVE-2023-48695 HochAzure RTOS USBX, der mit Azure RTOS ThreadX integrierte USB-Host-, Geräte- und OTG-Stack, weist Out-of-Bounds-Write-Schwachstellen auf, die einem Angreifer Remotecodeausführung ermöglichen können. Betroffen sind laut Quelle Funktionen der Host- und Geräteklassen im Zusammenhang mit CDC ECM und RNDIS in RTOS-Versionen 6.2.1 und darunter. Die Korrektur ist in USBX Release 6.3.0 enthalten, ein Upgrade wird empfohlen. Es sind laut Quelle keine Workarounds bekannt. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Upgrade auf USBX 6.3.0 oder neuer.
CVSS: 7.3 Publiziert: Referenz: NVD -
Eclipse Mosquitto: Hoher CPU-Verbrauch durch offene Verbindung ohne Datenübertragung
CVE-2023-5632 HochIn Eclipse Mosquitto vor und einschliesslich Version 2.0.5 führt laut Quelle der Aufbau einer Verbindung zum Mosquitto-Server ohne anschliessendes Senden von Daten dazu, dass das EPOLLOUT-Event hinzugefügt wird, was einen übermässigen CPU-Verbrauch verursacht. Dies kann ein böswilliger Akteur für einen Denial-of-Service-Angriff ausnutzen. Die Schwachstelle ist in Version 2.0.6 behoben. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse Jetty: Integer-Overflow in MetaDataBuilder.checkSize ermöglicht HTTP/2-HPACK-Denial-of-Service
CVE-2023-36478 HochEclipse Jetty ist ein Webserver und Servlet-Container. Laut NVD kommt es in den Versionen 11.0.0 bis 11.0.15, 10.0.0 bis 10.0.15 und 9.0.0 bis 9.4.52 durch einen Integer-Overflow in MetaDataBuilder.checkSize dazu, dass HTTP/2-HPACK-Header-Werte ihr Grössenlimit überschreiten können. Bei sehr grosser Länge und aktiviertem Huffman-Coding wird das Ergebnis der internen Multiplikation negativ, wodurch die Grössenprüfung nicht greift; zusätzlich lässt die Prüfung negative Headerwert-Grössen zu, was bei einer nachfolgenden Multiplikation zur Allokation eines sehr grossen Puffers auf dem Server führen kann. Nutzer von HTTP/2 können dadurch von einem entfernten Denial-of-Service-Angriff betroffen sein. Der Fehler ist in den Versionen 11.0.16, 10.0.16 und 9.4.53 behoben; laut Quelle existieren keine Workarounds. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eclipse RAP – Remote Code Execution durch Pfad-Traversal im FileUpload (Windows)
CVE-2023-4760 HochIn Eclipse RAP von Version 3.0.0 bis einschliesslich 3.25.0 ist unter Windows Remote Code Execution möglich, wenn die FileUpload-Komponente genutzt wird. Ursache ist eine unvollständig abgesicherte Extraktion des Dateinamens in der Methode FileUploadProcessor.stripFileName: Rückwärtige Pfadtrenner im Dateinamen werden nicht vollständig entfernt, sodass eine Datei ausserhalb des vorgesehenen Verzeichnisses abgelegt werden kann, etwa im Webapps-Verzeichnis eines Tomcat-Servers unter Windows, wo sie anschliessend ausgeführt wird. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Eclipse JGit: beliebiges Überschreiben von Dateien über Symlinks
CVE-2023-4759 HochIn Eclipse JGit bis einschliesslich Version 6.6.0 kann ein Symlink in einem praeparierten Git-Repository dazu verwendet werden, beim Klonen oder Auschecken auf einem case-insensitiven Dateisystem eine Datei ausserhalb des Arbeitsbereichs zu schreiben. Dies betrifft unter anderem Checkout, Merge, Pull und das Anwenden von Patches und kann zu Remote Code Execution führen, etwa wenn eine geschriebene Datei ein später ausgeführter Git-Filter ist. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf JGit 6.6.1 oder 6.7.0 aktualisieren; alternativ vor dem Checkout core.symlinks = false setzen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Eclipse Mosquitto: Speicherleck bei QoS-2-Nachrichten mit doppelten IDs
CVE-2023-28366 HochDer Broker von Eclipse Mosquitto 1.3.2 bis vor 2.0.16 weist ein Speicherleck auf, das remote ausgenutzt werden kann, wenn ein Client viele QoS-2-Nachrichten mit doppelten Message-IDs sendet und nicht auf PUBREC-Befehle antwortet. Ursache ist eine fehlerhafte Behandlung von EAGAIN der libc-Funktion send. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2021-28165 – Sicherheitslücke in Eclipse Jetty
CVE-2021-28165 MittelFür Eclipse Jetty wurde eine Sicherheitslücke (CVE-2021-28165) gemeldet; zahlreiche Hersteller (u. a. Zimbra, Jenkins und NetApp) führen entsprechende Sicherheitshinweise. Ausnutzungswahrscheinlichkeit (EPSS): 53.9 %.
EPSS: 53.86% Referenz: Synacor / Zimbra -
Eclipse Vert.x: Speicherleck durch Netty FastThreadLocal beim HTTP-Client
CVE-2024-1023 MittelIm Eclipse-Vert.x-Toolkit führt die Verwendung von Netty-FastThreadLocal-Datenstrukturen zu einem Speicherleck. Betroffen ist insbesondere der Vert.x-HTTP-Client beim Aufbau von Verbindungen zu unterschiedlichen Zielservern. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 1.65% Publiziert: Referenz: NVD -
Eclipse Vert.x: Speicherleck bei TLS/SNI-Verarbeitung unbekannter Servernamen
CVE-2024-1300 MittelEine Schwachstelle im Eclipse-Vert.x-Toolkit verursacht ein Speicherleck in TCP-Servern, die mit TLS und SNI-Unterstützung konfiguriert sind. Betroffen ist die Verarbeitung unbekannter SNI-Servernamen, denen stattdessen das Standardzertifikat zugewiesen wird. Weitere Details liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 1.06% Publiziert: Referenz: NVD -
Eclipse GlassFish – Relative Path Traversal
CVE-2022-2712 MittelLaut Quelle besteht in Eclipse GlassFish in den Versionen 5.1.0 bis 6.2.5 eine Schwachstelle für relative Path Traversal, weil Anfragepfade, die mit './' beginnen, nicht gefiltert werden. Eine erfolgreiche Ausnutzung könnte laut Quelle einem entfernten Angreifer entsprechenden Zugriff ermöglichen. Die Lücke ist über das Netzwerk mit erforderlicher Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:R) mit hoher Auswirkung auf die Vertraulichkeit (C:H). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.93% Publiziert: Referenz: NVD -
Eclipse Jetty: ISO-8859-1-Kodierung bei Digest-Authentifizierung
CVE-2026-10050 MittelIn Eclipse Jetty kodiert die serverseitige Komponente für die Digest-Authentifizierung das Passwort mittels ISO-8859-1 als Bytes. Laut Beschreibung geht dies auf die ursprüngliche HTTP-Spezifikation zurück, die die Zeichenkodierung nicht eindeutig festlegte. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.41% Publiziert: Referenz: NVD -
Eclipse OMR – Fehlende Nullprüfung in arraycmp-SIMD-Implementierung
CVE-2026-16243 MittelIn Eclipse OMR in Versionen bis 0.11 prüft die arraycmp-SIMD-Implementierung für Z und P nicht, ob die Anzahl der zu vergleichenden Bytes null ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.30% Publiziert: Referenz: NVD -
Eclipse OpenJ9: Fehlerhafte Methodenauflösung bei abstrakt neu kompilierten Superklassen
CVE-2026-16441 MittelIn Eclipse OpenJ9 bis einschliesslich Version 0.60 wird beim Ausführen von Klassendateien, deren zuvor konkrete Superklassenmethode als abstrakt neu kompiliert wurde, die Ausführung fälschlicherweise an eine Interface-Default-Methode delegiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.30% Publiziert: Referenz: NVD -
Eclipse Milo 0.6.0–1.1.4: Fehlende Zugriffsautorisierung bei OPC-UA-Server-Diagnoseknoten
CVE-2026-63248 MittelIn Eclipse Milo in den Versionen 0.6.0 bis 1.1.4 setzen die Diagnoseknoten des OPC-UA-Servers keine Zugriffsautorisierung durch. Ein anonymer Client kann dadurch die Diagnose über einen None/None-Endpunkt ohne Zertifikat aktivieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Eclipse hawkBit: Rechteausweitung im DDI-Controller
CVE-2026-16454 MittelIn Eclipse hawkBit in den Versionen 1.0.3 und früher wurde eine Schwachstelle zur Rechteausweitung (CWE-284 / CWE-862) im Direct Device Integration (DDI) Controller festgestellt. Die Schwachstelle lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Eclipse KUKSA Databroker – fehlende Validierung im gRPC-Handler PublishValue
CVE-2026-13699 MittelIn Eclipse KUKSA Databroker Version 0.6.1 prüft der gRPC-Handler kuksa.val.v2.VAL/PublishValue das optionale Feld data_point im PublishValueRequest nicht auf sein Vorhandensein. Eine entsprechend präparierte Anfrage kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Eclipse OpenJ9 – Buffer Underflow bei -Xtrace-Methodenargumenten
CVE-2026-16439 MittelIn Eclipse OpenJ9 bis einschliesslich Version 0.60 kann das Tracen von Methodenargumenten mittels -Xtrace zu einem Buffer Underflow führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
EPSS: 0.20% Publiziert: Referenz: NVD -
Eclipse Jetty: Request-Authority stimmt nicht mit Host-Header überein
CVE-2026-6790 MittelIn Eclipse Jetty wird bei HTTP/1-, HTTP/2- und HTTP/3-Anfragen nicht strikt geprüft, ob die Request-Authority (Host und Port) mit dem angegebenen Host-Header übereinstimmt. Dadurch kann die Zuordnung von Anfragen an den vorgesehenen Host unterlaufen werden. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Eclipse Jetty: fehlerhafte Pfadauflösung bei URIs mit Semikolon-Segment
CVE-2026-8384 MittelIn Eclipse Jetty führt ein HTTP-URI der Form /public;/../admin/secret.txt zu einem unaufgelösten Pfad von /public/../admin/secret.txt statt zum erwarteten /admin/secret.txt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Eclipse Grizzly: Fehlerhafte Trailer-Verarbeitung ermöglicht HTTP Request Smuggling
CVE-2026-12606 MittelEclipse Grizzly vor Version 5.0.2 verarbeitet den Trailer-Abschnitt bei fehlerhaft formatierten Trailer-Header-Zeilen nicht korrekt. Dies kann laut Quelldaten für HTTP Request Smuggling ausgenutzt werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Spring Tools for Eclipse – Ausführung von JavaScript im eingebetteten Browser bei Dependency-Tooltips
CVE-2026-59328 MittelSpring Tools for Eclipse rendert Dependency-Tooltips des Spring-Boot-Starter-Assistenten in einem nativen eingebetteten Browser (SWT Browser) mit aktiviertem JavaScript. Bei Verwendung nicht vertrauenswürdiger oder kompromittierter Initializr-Endpunkte kann dies laut Quelle zur Ausführung von JavaScript-Inhalten im eingebetteten Browser führen. CVSS-Basiswert: 4.2 (Mittel).
CVSS: 4.2 EPSS: 0.16% Publiziert: Referenz: NVD -
Prototype Pollution in PreferenceUtils.merge von Eclipse Theia
CVE-2026-14574 MittelIn Eclipse Theia von Version 0.7.0 bis einschliesslich 1.73.1 führt die Funktion PreferenceUtils.merge im Paket @theia/core Einstellungswerte rekursiv zusammen, ohne prototypbezogene Schlüssel zurückzuweisen. Dadurch kann das Zusammenführen von Preference-Werten zu einer Prototype-Pollution führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine EPSS-Bewertung liegt ebenfalls nicht vor.
EPSS: 0.15% Publiziert: Referenz: NVD -
Eclipse Accessibility Tools Framework (ACTF): Schwachstelle in miChecker bis Version 3.1.0
CVE-2026-14304 MittelIm Eclipse Accessibility Tools Framework (ACTF) bis Version 1.6.0, einschliesslich der Quellcode-Versionen bis v20260630, sowie in der darauf basierenden Anwendung miChecker bis Version 3.1.0 wurde laut Quelle eine Schwachstelle identifiziert. Weitere Angaben zu Angriffsweg oder Auswirkung liegen in den vorliegenden Quelldaten nicht vor. Für diese CVE sind aktuell weder CVSS-Basiswert noch Ausnutzungswahrscheinlichkeit (EPSS) hinterlegt.
EPSS: 0.15% Publiziert: Referenz: NVD -
Spring Tools for Eclipse: DevTools-Remote-Secret liegt im Klartext in der Launch-Konfiguration
CVE-2026-59327 MittelSpring Tools for Eclipse speichert das Spring-Boot-DevTools-Remote-Secret (spring.devtools.remote.secret) als Klartext-Attribut in der Launch-Konfiguration des Spring Boot DevTools Client. Weitere Details zur Verarbeitung durch Eclipse liegen in den Quelldaten nur unvollständig vor. CVSS-Basiswert: 4.4 (Mittel). Empfohlene Massnahme liegt in den Quelldaten nicht vor.
CVSS: 4.4 EPSS: 0.08% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Eclipse Jetty, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.