HTTP Request Smuggling via Chunked Extension Quoted-String Parsing
In Eclipse Jetty, the HTTP/1.1 parser is vulnerable to request smuggling when chunk extensions are used, similar to the "funky chunks" techniques outlined here: * https://w4ke.info/2025/06/18/funky-chunks.html * https://w4ke.info/2025/10/29/funky-chunks-2.html Jetty terminates chunk extension parsing at \r\n inside quoted strings instead of treating this as an error. POST / HTTP/1.1 Host: localhost Transfer-Encoding: chunked 1;ext="val X 0 GET /smuggled HTTP/1.1 ... Note how the chunk extension does not close the double quotes, and it is able to inject a smuggled request.
- Опубликовано
- 14 апр. 2026 г.
- Обновлено
- 14 сент. 2026 г.
- EPSS
- 1,3 % · 70-й процентиль
- CWE
- CWE-444
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
36
Наблюдать
Пока низкий приоритет.
- CVSS
- 36 / 40 · 9.1 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 1,3 %
Решение CISA SSVC
- Эксплуатация
- proof of concept
- Автоматизируемо
- нет
- Техническое влияние
- полное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- 9,1
- CNA · eclipse
- 7,4
- разница 1,7 балла
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЗатронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| eclipse | jetty | cpe:2.3:a:eclipse:jetty |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- eclipse jetty9.4.0 и новее · до 9.4.60
- eclipse jetty10.0.0 и новее · до 10.0.28
- eclipse jetty11.0.0 и новее · до 11.0.28
- eclipse jetty12.0.0 и новее · до 12.0.33
- eclipse jetty12.1.0 и новее · до 12.1.7
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (eclipse). Не зависят от анализа CPE в NVD и обычно опережают его.
Eclipse Foundation Eclipse Jetty
- 12.1.0 и новее · до 12.1.6 включительнозатронута · semver
- 12.0.0 и новее · до 12.0.32 включительнозатронута · semver
- 11.0.0 и новее · до 11.0.28 включительнозатронута · semver
- 10.0.0 и новее · до 10.0.27 включительнозатронута · semver
- 9.4.0 и новее · до 9.4.59 включительнозатронута · semver
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| AlmaLinux:9 | jmc | до 8.2.0-19.el9_8.2 | 8.2.0-19.el9_8.2 |
| Debian:12 | jetty9 | все версии | — |
| Debian:13 | jetty12 | все версии | — |
| Debian:14 | jetty12 | до 12.0.33-1 | 12.0.33-1 |
| Maven | org.eclipse.jetty:jetty-http | с 10.0.0 · до 10.0.28 | 10.0.28 |
| Maven | org.eclipse.jetty:jetty-http | с 11.0.0 · до 11.0.29 | 11.0.29 |
| Maven | org.eclipse.jetty:jetty-http | с 12.0.0 · до 12.0.33 | 12.0.33 |
| Maven | org.eclipse.jetty:jetty-http | с 12.1.0 · до 12.1.7 | 12.1.7 |
| Maven | org.eclipse.jetty:jetty-http | с 9.4.0 · до 9.4.60 | 9.4.60 |
| openSUSE:Tumbleweed | jetty-minimal | до 9.4.58-4.1 | 9.4.58-4.1 |
| Red Hat:enterprise_linux:9::crb | jmc | до 0:8.2.0-19.el9_8.2 | 0:8.2.0-19.el9_8.2 |
| Red Hat:satellite_capsule:6.16::el8 | libsolv | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | libsolv-debuginfo | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | libsolv-debugsource | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | libsolv-demo-debuginfo | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | libsolv-tools-debuginfo | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | openvox-agent | до 0:8.24.1-3.el8sat | 0:8.24.1-3.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | openvox-server | до 0:8.14.1-1.el8sat | 0:8.14.1-1.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | perl-solv-debuginfo | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | python-pillow | до 0:12.3.0-1.el8pc | 0:12.3.0-1.el8pc |
| Red Hat:satellite_capsule:6.16::el8 | python-pillow-debugsource | до 0:12.3.0-1.el8pc | 0:12.3.0-1.el8pc |
| Red Hat:satellite_capsule:6.16::el8 | python-pyjwt | до 0:2.13.0-1.el8pc | 0:2.13.0-1.el8pc |
| Red Hat:satellite_capsule:6.16::el8 | python3-solv | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
| Red Hat:satellite_capsule:6.16::el8 | python3-solv-debuginfo | до 1:0.7.20-7.el8sat | 1:0.7.20-7.el8sat |
+36
Тот же продукт
eclipse: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2015-2080The exception handling code in Eclipse Jetty before 9.2.9.v20150224 allows remote attackers to obtain sensitive information from process mem53В плане
- CVE-2021-34429For Eclipse Jetty versions 9.4.37-9.4.42, 10.0.1-10.0.5 & 11.0.1-11.0.5, URIs can be crafted using some encoded characters to access the con51В плане
- CVE-2021-28165In Eclipse Jetty 7.2.2 to 9.4.38, 10.0.0.alpha0 to 10.0.1, and 11.0.0.alpha0 to 11.0.1, CPU usage can reach 100% upon receiving a large inva46В плане
- CVE-2021-28164In Eclipse Jetty 9.4.37.v20210219 to 9.4.38.v20210224, the default compliance mode allows requests with URIs that contain %2e or %2e%2e segm46В плане
- CVE-2021-28169For Eclipse Jetty versions <= 9.4.40, <= 10.0.2, <= 11.0.2, it is possible for requests to the ConcatServlet with a doubly encoded path to a45В плане
- CVE-2017-7658In Eclipse Jetty Server, versions 9.2.x and older, 9.3.x (all non HTTP/1.x configurations), and 9.4.x (all HTTP/1.x configurations), when pr45В плане
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| almalinux:jmc | 8.2.0-19.el9_8.2 · AlmaLinux:9 | Реестр пакетов (OSV) |
| debian:jetty12 | 12.0.33-1 · Debian:14 | Реестр пакетов (OSV) |
| Maven:org.eclipse.jetty:jetty-http | 10.0.28 | Реестр пакетов (OSV) |
| Maven:org.eclipse.jetty:jetty-http | 11.0.29 | Реестр пакетов (OSV) |
| Maven:org.eclipse.jetty:jetty-http | 12.0.33 | Реестр пакетов (OSV) |
| Maven:org.eclipse.jetty:jetty-http | 12.1.7 | Реестр пакетов (OSV) |
| Maven:org.eclipse.jetty:jetty-http | 9.4.60 | Реестр пакетов (OSV) |
| opensuse:jetty-minimal | 9.4.58-4.1 · openSUSE:Tumbleweed | Реестр пакетов (OSV) |
| red hat:jmc | 0:8.2.0-19.el9_8.2 · Red Hat:enterprise_linux:9::crb | Реестр пакетов (OSV) |
| red hat:openvox-agent | 0:8.24.1-3.el9sat · Red Hat:satellite_capsule:6.17::el9 | Реестр пакетов (OSV) |
| red hat:openvox-server | 0:8.14.1-1.el9sat · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| red hat:python-pyjwt | 0:2.13.0-1.el9pc · Red Hat:satellite_capsule:6.17::el9 | Реестр пакетов (OSV) |
| red hat:python3.12-pillow | 0:12.3.0-1.el9pc · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| red hat:python3.12-pillow-debuginfo | 0:12.3.0-1.el9pc · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| red hat:python3.12-pillow-debugsource | 0:12.3.0-1.el9pc · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| red hat:rubygem-faraday | 0:1.10.6-1.el9sat · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| red hat:rubygem-katello | 0:4.20.0.7-1.el9sat · Red Hat:satellite:6.19::el9 | Реестр пакетов (OSV) |
| red hat:rubygem-nokogiri | 0:1.17.2-3.el9sat · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| red hat:rubygem-nokogiri-debuginfo | 0:1.17.2-3.el9sat · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| red hat:rubygem-nokogiri-debugsource | 0:1.17.2-3.el9sat · Red Hat:satellite_capsule:6.19::el9 | Реестр пакетов (OSV) |
| rocky linux:jmc | 0:8.2.0-19.el9_8.2 · Rocky Linux:9 | Реестр пакетов (OSV) |
Статус эксплойта
Есть proof of concept
Существует публичный PoC или сигнатура обнаружения. Знание об эксплойте доступно; не откладывайте установку исправлений.
Доказательство
- Репозиторий PoC на GitHub ×1
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Репозиторий PoC на GitHub | stars:0 | 2026-09-12 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Публикация
- Первый PoC+151 дн.
- Сегодня11 окт. 2026 г.+180 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
- https://github.com/xclow3nсообщил
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- нет
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Нет
Класс уязвимости (CWE)
CWE-444 · Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
—
Журнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- access.redhat.com/errata/RHSA-2026:17668
- gitlab.eclipse.org/security/cve-assignment/-/issues/89
- access.redhat.com/errata/RHSA-2026:10175
- access.redhat.com/errata/RHSA-2026:14272
- access.redhat.com/errata/RHSA-2026:20568
- access.redhat.com/errata/RHSA-2026:21773
- access.redhat.com/errata/RHSA-2026:22453
- access.redhat.com/errata/RHSA-2026:25089
- access.redhat.com/errata/RHSA-2026:50221
- access.redhat.com/errata/RHSA-2026:50222
- access.redhat.com/errata/RHSA-2026:50223
- access.redhat.com/errata/RHSA-2026:50263
- access.redhat.com/errata/RHSA-2026:60239
- access.redhat.com/errata/RHSA-2026:60246
- access.redhat.com/errata/RHSA-2026:60247
- access.redhat.com/errata/RHSA-2026:60248
- access.redhat.com/errata/RHSA-2026:60249
- access.redhat.com/errata/RHSA-2026:60250
- access.redhat.com/errata/RHSA-2026:60251
- access.redhat.com/errata/RHSA-2026:60252
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.