CVE-2026-1605
In Eclipse Jetty, versions 12.0.0-12.0.31 and 12.1.0-12.0.5, class GzipHandler exposes a vulnerability when a compressed HTTP request, with Content-Encoding: gzip, is processed and the corresponding response is not compressed.
This happens because the JDK Inflater is allocated for decompressing the request, but it is not released because the release mechanism is tied to the compressed response. In this case, since the response is not compressed, the release mechanism does not trigger, causing the leak.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.68%
- Percentil entre todas las CVEs puntuadas: 51
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1190Exploit Public-Facing Applicationinitial access85 % - Impacto principal
T1499.004Application or System Exploitationimpact90 % - Impacto secundario
T1499Endpoint Denial of Serviceimpact75 %
AV:N/AC:L/PR:N indica explotación remota sin privilegios (T1190). La fuga de Inflater causa agotamiento de recursos → DoS (T1499.004). Versiones específicas vulnerables confirman exploitabilidad.
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
CWE
- CWE-400, CWE-401
- CWE-401
- CWE-772
Referencias
- https://github.com/jetty/jetty.project/security/advisories/GHSA-xxh7-fcf3-rj7f
- https://access.redhat.com/errata/RHSA-2026:21772
- https://access.redhat.com/errata/RHSA-2026:25089
- https://access.redhat.com/errata/RHSA-2026:25125
- https://access.redhat.com/errata/RHSA-2026:25126
- https://access.redhat.com/errata/RHSA-2026:60239
- https://access.redhat.com/errata/RHSA-2026:60246
- https://access.redhat.com/errata/RHSA-2026:60247
- https://access.redhat.com/errata/RHSA-2026:60248
- https://access.redhat.com/errata/RHSA-2026:60249
- https://access.redhat.com/errata/RHSA-2026:60250
- https://access.redhat.com/errata/RHSA-2026:60251
- https://access.redhat.com/errata/RHSA-2026:60252
- https://access.redhat.com/errata/RHSA-2026:60254
- https://access.redhat.com/errata/RHSA-2026:60256
- https://access.redhat.com/errata/RHSA-2026:60259
- https://access.redhat.com/errata/RHSA-2026:8509
- https://access.redhat.com/security/cve/CVE-2026-1605
- https://bugzilla.redhat.com/show_bug.cgi?id=2444815
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-1605.json
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-1605",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2026-1605",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "yes"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2026-03-05T14:46:07.126962Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "emo@eclipse.org",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
},
{
"type": "Secondary",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "emo@eclipse.org",
"affectedData": [
{
"repo": "https://github.com/jetty/jetty.project",
"vendor": "Eclipse Foundation",
"product": "Eclipse Jetty",
"versions": [
{
"status": "affected",
"version": "12.0.0",
"versionType": "semver",
"lessThanOrEqual": "12.0.31"
},
{
"status": "affected",
"version": "12.1.0.",
"versionType": "semver",
"lessThanOrEqual": "12.1.5"
}
],
"defaultStatus": "unaffected"
}
]
},
{
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"affectedData": [
{
"cpes": [
"cpe:/a:redhat:apache_camel_hawtio:4.4::el9"
],
"vendor": "Red Hat",
"product": "HawtIO HawtIO 4.4.0",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:amq_broker:7.14"
],
"vendor": "Red Hat",
"product": "Red Hat AMQ Broker 7.14.0",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
"versions": [
{
"status": "unaffected",
"version": "0:2.40.0-7.redhat_00015.1.el8eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-activemq-artemis",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
"versions": [
{
"status": "unaffected",
"version": "0:801.6.1-1.GA_redhat_00001.1.el8eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-eap-product-conf-parent",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
"versions": [
{
"status": "unaffected",
"version": "0:2.3.24-3.SP2_redhat_00001.1.el8eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el8"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 8",
"versions": [
{
"status": "unaffected",
"version": "0:8.1.6-7.GA_redhat_00010.1.el8eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-wildfly",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
"versions": [
{
"status": "unaffected",
"version": "0:2.40.0-7.redhat_00015.1.el9eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-activemq-artemis",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
"versions": [
{
"status": "unaffected",
"version": "0:801.6.1-1.GA_redhat_00001.1.el9eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-eap-product-conf-parent",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
"versions": [
{
"status": "unaffected",
"version": "0:2.3.24-3.SP2_redhat_00001.1.el9eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:8.1::el9"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 8.1 for RHEL 9",
"versions": [
{
"status": "unaffected",
"version": "0:8.1.6-7.GA_redhat_00010.1.el9eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap8-wildfly",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.12::el8"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.12",
"versions": [
{
"status": "unaffected",
"version": "1786628667",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel8",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.13::el8"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.13",
"versions": [
{
"status": "unaffected",
"version": "1786628681",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel8",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.14::el8"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.14",
"versions": [
{
"status": "unaffected",
"version": "1786533561",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel8",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.15::el8"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.15",
"versions": [
{
"status": "unaffected",
"version": "1786533565",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel8",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.16::el9"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.16",
"versions": [
{
"status": "unaffected",
"version": "1787125166",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.17::el9"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.17",
"versions": [
{
"status": "unaffected",
"version": "1787124635",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.18::el9"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.18",
"versions": [
{
"status": "unaffected",
"version": "1787125069",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.19::el9"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.19",
"versions": [
{
"status": "unaffected",
"version": "1787124632",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.20::el9"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.20",
"versions": [
{
"status": "unaffected",
"version": "1787124925",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.21::el9"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.21",
"versions": [
{
"status": "unaffected",
"version": "1787125311",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools:4.22::el9"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services 4.22",
"versions": [
{
"status": "unaffected",
"version": "1787124779",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "ocp-tools-4/jenkins-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift_devspaces:3.28::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Dev Spaces 3.28",
"versions": [
{
"status": "unaffected",
"version": "1779528224",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "devspaces/openvsx-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift_devspaces:3.28::el9"
],
"vendor": "Red Hat",
"product": "Red Hat OpenShift Dev Spaces 3.28",
"versions": [
{
"status": "unaffected",
"version": "1779359423",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "devspaces/pluginregistry-rhel9",
"collectionURL": "https://catalog.redhat.com/software/containers/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:ocp_tools"
],
"vendor": "Red Hat",
"product": "OpenShift Developer Tools and Services",
"packageName": "jenkins",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:camel_spring_boot:4"
],
"vendor": "Red Hat",
"product": "Red Hat build of Apache Camel for Spring Boot 4",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:service_registry:2"
],
"vendor": "Red Hat",
"product": "Red Hat build of Apicurio Registry 2",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:apicurio_registry:3"
],
"vendor": "Red Hat",
"product": "Red Hat build of Apicurio Registry 3",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:debezium:2"
],
"vendor": "Red Hat",
"product": "Red Hat build of Debezium 2",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:debezium:3"
],
"vendor": "Red Hat",
"product": "Red Hat build of Debezium 3",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_data_grid:8"
],
"vendor": "Red Hat",
"product": "Red Hat Data Grid 8",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:7"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 7",
"packageName": "maven-wagon",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8",
"packageName": "pki-core:10.6/resteasy",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:8"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 8",
"packageName": "pki-deps:10.6/resteasy",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:9"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9",
"packageName": "jmc",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/o:redhat:enterprise_linux:9"
],
"vendor": "Red Hat",
"product": "Red Hat Enterprise Linux 9",
"packageName": "resteasy",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_fuse:7"
],
"vendor": "Red Hat",
"product": "Red Hat Fuse 7",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jbosseapxp"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform Expansion Pack",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_web_server:6"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Web Server 6",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:offline_knowledge_portal:1"
],
"vendor": "Red Hat",
"product": "Red Hat Offline Knowledge Portal",
"packageName": "offline-knowledge-portal/rhokp-rhel9",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_bpms_platform:7"
],
"vendor": "Red Hat",
"product": "Red Hat Process Automation 7",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:satellite:6"
],
"vendor": "Red Hat",
"product": "Red Hat Satellite 6",
"packageName": "puppetserver",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:satellite:6"
],
"vendor": "Red Hat",
"product": "Red Hat Satellite 6",
"packageName": "satellite-capsule:el8/puppetserver",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:red_hat_single_sign_on:7"
],
"vendor": "Red Hat",
"product": "Red Hat Single Sign-On 7",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:amq_streams:2"
],
"vendor": "Red Hat",
"product": "streams for Apache Kafka 2",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:amq_streams:3"
],
"vendor": "Red Hat",
"product": "streams for Apache Kafka 3",
"packageName": "jetty-server",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
}
]
}
],
"published": "2026-03-05T10:15:56.890",
"references": [
{
"url": "https://github.com/jetty/jetty.project/security/advisories/GHSA-xxh7-fcf3-rj7f",
"tags": [
"Vendor Advisory"
],
"source": "emo@eclipse.org"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:21772",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:25089",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:25125",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:25126",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60239",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60246",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60247",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60248",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60249",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60250",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60251",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60252",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60254",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60256",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:60259",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/errata/RHSA-2026:8509",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://access.redhat.com/security/cve/CVE-2026-1605",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://bugzilla.redhat.com/show_bug.cgi?id=2444815",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
},
{
"url": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-1605.json",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "emo@eclipse.org",
"description": [
{
"lang": "en",
"value": "CWE-400"
},
{
"lang": "en",
"value": "CWE-401"
}
]
},
{
"type": "Secondary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-401"
}
]
},
{
"type": "Secondary",
"source": "0b0ca135-0b70-47e7-9f44-1890c2a1c46c",
"description": [
{
"lang": "en",
"value": "CWE-772"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "In Eclipse Jetty, versions 12.0.0-12.0.31 and 12.1.0-12.0.5, class GzipHandler exposes a vulnerability when a compressed HTTP request, with Content-Encoding: gzip, is processed and the corresponding response is not compressed.\n\n\nThis happens because the JDK Inflater is allocated for decompressing the request, but it is not released because the release mechanism is tied to the compressed response.\nIn this case, since the response is not compressed, the release mechanism does not trigger, causing the leak."
},
{
"lang": "es",
"value": "En Eclipse Jetty, versiones 12.0.0-12.0.31 y 12.1.0-12.0.5, la clase GzipHandler expone una vulnerabilidad cuando una solicitud HTTP comprimida, con Content-Encoding: gzip, es procesada y la respuesta correspondiente no está comprimida.\n\nEsto ocurre porque el Inflater del JDK es asignado para descomprimir la solicitud, pero no es liberado porque el mecanismo de liberación está ligado a la respuesta comprimida.\nEn este caso, dado que la respuesta no está comprimida, el mecanismo de liberación no se activa, causando la fuga."
}
],
"lastModified": "2026-08-27T13:16:57.520",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5773AE1D-15DA-44B0-BB9D-A8D9F3C29D21",
"versionEndExcluding": "12.0.32",
"versionStartIncluding": "12.0.0"
},
{
"criteria": "cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "74198EA2-3D92-4676-A49F-59DCCB4DEB04",
"versionEndExcluding": "12.1.6",
"versionStartIncluding": "12.1.0"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "emo@eclipse.org"
}