PT-2026-63532 · Eclipse Foundation · Eclipse Jetty
CVE-2026-10050
·
Publicado
2026-07-22
·
Atualizado
2026-08-17
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Eclipse Jetty (versões afetadas não especificadas)
Descrição
O componente do lado do servidor de autenticação Digest e o método
DigestAuthentication.apply() no cliente HTTP utilizam a codificação ISO-8859-1 para processar senhas. Como a ISO-8859-1 não consegue representar caracteres fora do intervalo U+0000–U+00FF (como caracteres chineses, japoneses, cirílicos, árabes, gregos ou emojis), esses caracteres são silenciosamente substituídos pelo caractere ? (byte 0x3F). Esse comportamento leva a colisões de hash, onde senhas diferentes contendo caracteres não Latin-1 produzem hashes de resposta Digest baseados em MD5 idênticos.Um invasor que conheça o nome de usuário de uma vítima pode ignorar a autenticação criando uma senha composta por caracteres
? para corresponder ao comprimento dos caracteres não ISO-8859-1 na senha original. Além disso, isso causa uma falha funcional onde usuários legítimos com caracteres não Latin-1 em suas senhas não conseguem se autenticar se o servidor esperar a codificação UTF-8.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Jetty