PT-2026-63532 · Eclipse Foundation · Eclipse Jetty

CVE-2026-10050

·

Publicado

2026-07-22

·

Atualizado

2026-08-17

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Eclipse Jetty (versões afetadas não especificadas)
Descrição O componente do lado do servidor de autenticação Digest e o método DigestAuthentication.apply() no cliente HTTP utilizam a codificação ISO-8859-1 para processar senhas. Como a ISO-8859-1 não consegue representar caracteres fora do intervalo U+0000–U+00FF (como caracteres chineses, japoneses, cirílicos, árabes, gregos ou emojis), esses caracteres são silenciosamente substituídos pelo caractere ? (byte 0x3F). Esse comportamento leva a colisões de hash, onde senhas diferentes contendo caracteres não Latin-1 produzem hashes de resposta Digest baseados em MD5 idênticos.
Um invasor que conheça o nome de usuário de uma vítima pode ignorar a autenticação criando uma senha composta por caracteres ? para corresponder ao comprimento dos caracteres não ISO-8859-1 na senha original. Além disso, isso causa uma falha funcional onde usuários legítimos com caracteres não Latin-1 em suas senhas não conseguem se autenticar se o servidor esperar a codificação UTF-8.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10050
ECHO-25A6-FC70-1477
GHSA-2FVJ-HGJ9-J2GR
OPENSUSE-SU-2026:11505-1
SUSE-SU-2026:3631-1

Produtos afetados

Eclipse Jetty