« Volver al listado

CVE-2026-1605

Estado: ModificadaAlta (7.5)—

In Eclipse Jetty, versions 12.0.0-12.0.31 and 12.1.0-12.0.5, class GzipHandler exposes a vulnerability when a compressed HTTP request, with Content-Encoding: gzip, is processed and the corresponding response is not compressed.

This happens because the JDK Inflater is allocated for decompressing the request, but it is not released because the release mechanism is tied to the compressed response. In this case, since the response is not compressed, the release mechanism does not trigger, causing the leak.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

AV:N/AC:L/PR:N indica explotación remota sin privilegios (T1190). La fuga de Inflater causa agotamiento de recursos → DoS (T1499.004). Versiones específicas vulnerables confirman exploitabilidad.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-1605",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-1605",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "yes"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-03-05T14:46:07.126962Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "emo@eclipse.org",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.5,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 3.9
      },
      {
        "type": "Secondary",
        "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.5,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 3.9
      }
    ]
  },
  "affected": [
    {
      "source": "emo@eclipse.org",
      "affectedData": [
        {
          "repo": "https://github.com/jetty/jetty.project",
          "vendor": "Eclipse Foundation",
          "product": "Eclipse Jetty",
          "versions": [
            {
              "status": "affected",
              "version": "12.0.0",
              "versionType": "semver",
              "lessThanOrEqual": "12.0.31"
            },
            {
              "status": "affected",
              "version": "12.1.0.",
              "versionType": "semver",
              "lessThanOrEqual": "12.1.5"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    },
    {
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
      "affectedData": [
        {
          "cpes": [
            "cpe:/a:redhat:apache_camel_hawtio:4.4::el9"
          ],
          "vendor": "Red Hat",
          "product": "HawtIO HawtIO 4.4.0",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:amq_broker:7.14"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat AMQ Broker 7.14.0",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:2.40.0-7.redhat_00015.1.el8eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-activemq-artemis",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:801.6.1-1.GA_redhat_00001.1.el8eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-eap-product-conf-parent",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:2.3.24-3.SP2_redhat_00001.1.el8eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-undertow",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:8.1.6-7.GA_redhat_00010.1.el8eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-wildfly",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:2.40.0-7.redhat_00015.1.el9eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-activemq-artemis",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:801.6.1-1.GA_redhat_00001.1.el9eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-eap-product-conf-parent",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:2.3.24-3.SP2_redhat_00001.1.el9eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-undertow",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
          "versions": [
            {
              "status": "unaffected",
              "version": "0:8.1.6-7.GA_redhat_00010.1.el9eap",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "eap8-wildfly",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.12::el8"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.12",
          "versions": [
            {
              "status": "unaffected",
              "version": "1786628667",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel8",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.13::el8"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.13",
          "versions": [
            {
              "status": "unaffected",
              "version": "1786628681",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel8",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.14::el8"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.14",
          "versions": [
            {
              "status": "unaffected",
              "version": "1786533561",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel8",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.15::el8"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.15",
          "versions": [
            {
              "status": "unaffected",
              "version": "1786533565",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel8",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.16::el9"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.16",
          "versions": [
            {
              "status": "unaffected",
              "version": "1787125166",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.17::el9"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.17",
          "versions": [
            {
              "status": "unaffected",
              "version": "1787124635",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.18::el9"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.18",
          "versions": [
            {
              "status": "unaffected",
              "version": "1787125069",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.19::el9"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.19",
          "versions": [
            {
              "status": "unaffected",
              "version": "1787124632",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.20::el9"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.20",
          "versions": [
            {
              "status": "unaffected",
              "version": "1787124925",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.21::el9"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.21",
          "versions": [
            {
              "status": "unaffected",
              "version": "1787125311",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools:4.22::el9"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services 4.22",
          "versions": [
            {
              "status": "unaffected",
              "version": "1787124779",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "ocp-tools-4/jenkins-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:openshift_devspaces:3.28::el9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat OpenShift Dev Spaces 3.28",
          "versions": [
            {
              "status": "unaffected",
              "version": "1779528224",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "devspaces/openvsx-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:openshift_devspaces:3.28::el9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat OpenShift Dev Spaces 3.28",
          "versions": [
            {
              "status": "unaffected",
              "version": "1779359423",
              "lessThan": "*",
              "versionType": "rpm"
            }
          ],
          "packageName": "devspaces/pluginregistry-rhel9",
          "collectionURL": "https://catalog.redhat.com/software/containers/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:ocp_tools"
          ],
          "vendor": "Red Hat",
          "product": "OpenShift Developer Tools and Services",
          "packageName": "jenkins",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "affected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:camel_spring_boot:4"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat build of Apache Camel for Spring Boot 4",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:service_registry:2"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat build of Apicurio Registry 2",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:apicurio_registry:3"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat build of Apicurio Registry 3",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:debezium:2"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat build of Debezium 2",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:debezium:3"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat build of Debezium 3",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_data_grid:8"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Data Grid 8",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/o:redhat:enterprise_linux:7"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Enterprise Linux 7",
          "packageName": "maven-wagon",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/o:redhat:enterprise_linux:8"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Enterprise Linux 8",
          "packageName": "pki-core:10.6/resteasy",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/o:redhat:enterprise_linux:8"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Enterprise Linux 8",
          "packageName": "pki-deps:10.6/resteasy",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/o:redhat:enterprise_linux:9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Enterprise Linux 9",
          "packageName": "jmc",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/o:redhat:enterprise_linux:9"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Enterprise Linux 9",
          "packageName": "resteasy",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_fuse:7"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Fuse 7",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_application_platform:7"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform 7",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jbosseapxp"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Enterprise Application Platform Expansion Pack",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_web_server:6"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat JBoss Web Server 6",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:offline_knowledge_portal:1"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Offline Knowledge Portal",
          "packageName": "offline-knowledge-portal/rhokp-rhel9",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:jboss_enterprise_bpms_platform:7"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Process Automation 7",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:satellite:6"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Satellite 6",
          "packageName": "puppetserver",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:satellite:6"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Satellite 6",
          "packageName": "satellite-capsule:el8/puppetserver",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:red_hat_single_sign_on:7"
          ],
          "vendor": "Red Hat",
          "product": "Red Hat Single Sign-On 7",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:amq_streams:2"
          ],
          "vendor": "Red Hat",
          "product": "streams for Apache Kafka 2",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        },
        {
          "cpes": [
            "cpe:/a:redhat:amq_streams:3"
          ],
          "vendor": "Red Hat",
          "product": "streams for Apache Kafka 3",
          "packageName": "jetty-server",
          "collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2026-03-05T10:15:56.890",
  "references": [
    {
      "url": "https://github.com/jetty/jetty.project/security/advisories/GHSA-xxh7-fcf3-rj7f",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "emo@eclipse.org"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:21772",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:25089",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:25125",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:25126",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60239",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60246",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60247",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60248",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60249",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60250",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60251",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60252",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60254",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60256",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:60259",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/errata/RHSA-2026:8509",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://access.redhat.com/security/cve/CVE-2026-1605",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2444815",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    },
    {
      "url": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-1605.json",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "emo@eclipse.org",
      "description": [
        {
          "lang": "en",
          "value": "CWE-400"
        },
        {
          "lang": "en",
          "value": "CWE-401"
        }
      ]
    },
    {
      "type": "Secondary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-401"
        }
      ]
    },
    {
      "type": "Secondary",
      "source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
      "description": [
        {
          "lang": "en",
          "value": "CWE-772"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "In Eclipse Jetty, versions 12.0.0-12.0.31 and 12.1.0-12.0.5, class GzipHandler exposes a vulnerability when a compressed HTTP request, with Content-Encoding: gzip, is processed and the corresponding response is not compressed.\n\n\nThis happens because the JDK Inflater is allocated for decompressing the request, but it is not released because the release mechanism is tied to the compressed response.\nIn this case, since the response is not compressed, the release mechanism does not trigger, causing the leak."
    },
    {
      "lang": "es",
      "value": "En Eclipse Jetty, versiones 12.0.0-12.0.31 y 12.1.0-12.0.5, la clase GzipHandler expone una vulnerabilidad cuando una solicitud HTTP comprimida, con Content-Encoding: gzip, es procesada y la respuesta correspondiente no está comprimida.\n\nEsto ocurre porque el Inflater del JDK es asignado para descomprimir la solicitud, pero no es liberado porque el mecanismo de liberación está ligado a la respuesta comprimida.\nEn este caso, dado que la respuesta no está comprimida, el mecanismo de liberación no se activa, causando la fuga."
    }
  ],
  "lastModified": "2026-08-27T13:16:57.520",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5773AE1D-15DA-44B0-BB9D-A8D9F3C29D21",
              "versionEndExcluding": "12.0.32",
              "versionStartIncluding": "12.0.0"
            },
            {
              "criteria": "cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "74198EA2-3D92-4676-A49F-59DCCB4DEB04",
              "versionEndExcluding": "12.1.6",
              "versionStartIncluding": "12.1.0"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "emo@eclipse.org"
}