PT-2026-1858 · Red Hat · Quarkus
CVE-2025-66560
·
Publicado
2026-01-07
·
Atualizado
2026-02-03
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Quarkus anteriores à 3.31.0
Versões do Quarkus anteriores à 3.27.2
Versões do Quarkus anteriores à 3.20.5
Descrição
O Quarkus é um framework nativo da nuvem para aplicações Java. Existe uma falha na camada HTTP relacionada ao tratamento de respostas. Ao escrever uma resposta, o framework aguarda que os blocos de resposta anteriores sejam transmitidos completamente. Se a conexão do cliente cair durante essa espera, a thread de trabalho permanece bloqueada indefinidamente. Ocorrências repetidas podem esgotar as threads de trabalho, causando degradação de desempenho ou indisponibilidade da aplicação. Uma verificação de saúde que monitora o status do pool de threads de trabalho pode detectar a retenção anormal de threads.
Recomendações
Atualize para a versão 3.31.0 ou posterior do Quarkus.
Atualize para a versão 3.27.2 ou posterior do Quarkus.
Atualize para a versão 3.20.5 ou posterior do Quarkus.
Implemente uma verificação de saúde para monitorar o status e a saturação do pool de threads de trabalho.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quarkus