Undertow: Informationsleck durch wiederverwendete StringBuilder-Instanz in ProxyProtocolReadListener
Kennzahlen
- CVSS-Basiswert
- 7.5
- EPSS
- 2.64%
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In Undertow verwendet der ProxyProtocolReadListener dieselbe StringBuilder-Instanz über mehrere Anfragen hinweg, was auftritt, wenn die Methode parseProxyProtocolV1 mehrere Anfragen auf derselben HTTP-Verbindung verarbeitet. Dadurch können unterschiedliche Anfragen dieselbe StringBuilder-Instanz teilen, was zu einer Informationsoffenlegung zwischen Anfragen oder Antworten führen kann. In manchen Fällen wird ein Wert aus einer vorherigen Anfrage oder Antwort fälschlich wiederverwendet, was zu einer unbeabsichtigten Datenoffenlegung führen kann. Das Problem führt vor allem zu Fehlern und Verbindungsabbrüchen, birgt aber ein Risiko der Datenoffenlegung in Umgebungen mit vielen gleichzeitigen Anfragen. CVSS-Basiswert: 7.5 (Hoch).
Changelog
-
2026-07-29 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Spring (Broadcom/Tanzu)
- Rockwell Multiple Products – Insufficient Protected Credentials KEV CVE-2021-22681
- Broadcom VMware Aria Operations – Command Injection KEV CVE-2026-22719
- Broadcom VMware vCenter Server – Out-of-Bounds Write KEV CVE-2024-37079
- VMware Aria Operations / VMware Tools – Rechteausweitung durch unsichere Aktionen KEV CVE-2025-41244
- Cisco IOS/IOS XE SNMP – Denial of Service und Remote Code Execution KEV CVE-2025-20352
- Broadcom Brocade Fabric OS – Code Injection KEV CVE-2025-1976
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.